+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte
Ergebnis 1 bis 10 von 40

Thema: Gehackt durch Extcal !

  1. #1
    Neu an Board
    Registriert seit
    24.02.2006
    Beiträge
    57
    Bedankte sich
    0
    Erhielt 8 Danksagungen
    in 7 Beiträgen

    Ausrufezeichen Gehackt durch Extcal !

    Hallo zusammen,

    meine Seite wurde gestern Nacht gehackt. Die Wiederherstellung war einfach, ich musste nur die index.php wieder herstellen.

    Danach wollte ich gleich nochmal ein Backup ziehen. Beim Download meldet der Virenscanner einen Linux Virus (Name weiß ich leider nicht mehr genau). Provider ist 1&1.
    Der Virus wurde auf jeden Fall im Upload Ordner des Extcal abgelegt. Upload war aber für Gäste deaktiviert und es gibt nur den Admin als angelegter Benutzer, dessen Kennwort niemandem bekannt ist. Die Rechte sind alle korrekt gesetzt.

    Ich vermute stark, dass im Extcal eine Sicherheitslücke existiert.

    Joonla 1.0.8 und Extcalendar 2.

    Gruß,

    Bjoern
    Geändert von bjoernherold (09.07.2006 um 22:45 Uhr)

  2. #2
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.041 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von bjoernherold
    Ich vermute stark, dass im Extcal eine Sicherheitslücke existiert.
    Die Joomla-Erweiterung scheinen ja gerade eine richtig beliebte Zielscheibe zu werden...

  3. #3
    Kommt häufiger vorbei Avatar von koenig.ludwig
    Registriert seit
    08.04.2006
    Ort
    69509 Mörlenbach
    Beiträge
    451
    Bedankte sich
    14
    Erhielt 61 Danksagungen
    in 53 Beiträgen

    Standard

    Zitat Zitat von bjoernherold
    meine Seite wurde heute nach gehackt. Die Widerherstellung war einfach, ich musste nur die index.php wieder herstellen.
    Woher weisst Du das, dass Du nur die index.php widerherstellen brauchst/musst?

    Zitat Zitat von bjoernherold
    Beim Download meldet der Virenscanner einen Linux Virus (Name weiß ich leider nicht mehr genau). Provider ist 1&1.
    Der Virus wurde auf jeden Fall im Upload Ordner des Extcal abgelegt.
    Ich vermute stark, dass im Extcal eine Sicherheitslücke existiert.
    Widerspricht irgendwie Deinen obigen Angaben. Ist wohl doch etwas mehr passiert.

    Mein Vorschlag:
    1. Hoster benachrichtigen
    2. FTP-Zugangsdaten ändern
    3. Alles platt machen und neu (Backup) aufspielen - aber mit neuen Zugangsdaten!

    Aber vor allem nach der Sicherheitslücke suchen (Joomla 1.08 updaten!), sonst hast'e die nächsten Tagen wieder unhöflichen Besuch

    Benutz einfach mal die Suche zu dem Thema....

  4. #4
    Neu an Board
    Registriert seit
    24.02.2006
    Beiträge
    57
    Bedankte sich
    0
    Erhielt 8 Danksagungen
    in 7 Beiträgen

    Standard Verdacht auf Extcal hat sich bestätigt

    Hallo zusammen,

    so, der Verdacht mit dem Extcalendar wurde von 1und1 bestätigt. Hier die 1&1 Meldung:

    > wir registrierten vor kurzem einen Hackversuch auf unseren Servern, der
    > von Ihrer Präsenz ausging. Der Angreifer versuchte, sich durch
    > Sicherheitslücken in den von Ihnen verwendeten Scripten Zugriff zum
    > Server zu verschaffen. Es ist davon auszugehen, dass der Angreifer
    > Zugriff auf Ihre Daten erhalten konnte.
    >
    > Bitte sichern Sie Ihre Scripte zeitnah gegen Missbrauch ab und entfernen
    > Sie ggf. von Dritten hinterlegte Dateien.
    >
    > Ursache des Angriffs ist anscheinend eine Sicherheitslücke in der Datei
    > /components/com_extcalendar/extcalendar.php. Diese erlaubt über den
    > Parameter mosConfig_absolute_path eine sog. code injection.
    >
    > Normalerweise sollte dieses Script nur im Kontext des CMS aufgerufen
    > werden. Anscheinend fehlt am Anfang dieses Scripts eine Abfrage, die den
    > direkten Aufruf unterbindet:
    >
    > /** ensure this file is being included by a parent file */
    > defined( '_VALID_MOS' ) or die( 'Direct Access to this location is not
    > allowed.' );

    Kann jemand genaueres damit anfangen ? Ist das jetzt ein generelles Extcal Problem oder mein Fehler ?

    Gruß,

    Björn

  5. #5
    Neu an Board
    Registriert seit
    09.11.2005
    Beiträge
    40
    Bedankte sich
    2
    Erhielt 2 Danksagung
    in 1 Beitrag

    Standard Problem

    Dies ist nicht den Fehler, sondern ein Problem von Extcal. Diese Angriffe häufen sich in den letzten Tagen. Joomla hat zwar in den letzten Wochen einen Großteil seiner Sicherheitslücken repariert, aber das hat noch nicht zwingend Einfluss auf die Extensions, die du auf deiner Plattform installiert hast.

    Was dein Hoster dir mitteilen will, ist dass über deinen Extcal fremde Leute sich über den Parameter mosConfig_absolute_path Zugriff auf deine Website beschaffen können, und hierdurch beliebige Befehle ausführen können (Injections).

    Bei mir ist das mit der Komponente PhpBB passiert, ist also kein alleiniges Problem von Extcal.

    Ich kann koenig.ludwig nur zustimmen. Nur die index.php auszutauschen wird vielleicht nicht reichen. Du solltest (meiner Meinung nach) ein altes Backup deiner Seite aufspielen. Wichtig ist, dass Du deine Passwörter änderst, da Du nicht weißt, zu welchen Information sicht Zutritt beschafft wurde.

    Und Extcal solltest Du vorerst runter nehmen. Vielleicht gibt es ja bereits eine neue Version, die diese Sicherheitslücke behoben hat.

    Alex

  6. #6
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.041 Danksagungen
    in 923 Beiträgen

    Standard

    In einem Punkt hat 1&1 völlig recht und diese Sicherheitslücke kannst du selbst leicht durch Nachsehen überprüfen und notfalls durch Einfügen der Zeile beheben:
    Zitat Zitat von bjoernherold
    > Normalerweise sollte dieses Script nur im Kontext des CMS aufgerufen
    > werden. Anscheinend fehlt am Anfang dieses Scripts eine Abfrage, die den
    > direkten Aufruf unterbindet:
    >
    > /** ensure this file is being included by a parent file */
    > defined( '_VALID_MOS' ) or die( 'Direct Access to this location is not allowed.'
    );
    Diese Zeile sollte am Anfang jedes Scripts stehen, um genau das zu verhindern, was der Hacker geschafft hat.

  7. #7
    Kommt häufiger vorbei Avatar von destructionman
    Registriert seit
    13.06.2005
    Ort
    Rostock
    Alter
    30
    Beiträge
    304
    Bedankte sich
    27
    Erhielt 37 Danksagungen
    in 36 Beiträgen

    Standard

    Hi,

    stimmt die Zeile ist wirklich nicht vorhanden, ich hab sie jetzt erstmal bei mir ergänzt. So weit ich weiß, wurde das Joomlaprojekt für diesen Eventplanner aber eingestellt, zumindest gibt es seit einem halben Jahr keine neue Version. (Kann aber auch sein, dass ich mich irre)

    Gruß Sascha

  8. #8
    Modeberater Avatar von Zorro
    Registriert seit
    30.10.2003
    Ort
    Hessen
    Beiträge
    2.995
    Bedankte sich
    50
    Erhielt 409 Danksagungen
    in 325 Beiträgen

    Standard

    Neue Info:

    Auch mit der eingefügten Überprüfung zu Beginn der Dateien ist ExtCal immer noch anfällig, z.B. für SQL-Injections.

    Ein Team von Entwicklern hat sich der herrenlosen Komponente angenommen und versucht derzeit die Sicherheitslücken auszubügeln.

    Quelle: http://forum.joomla.org/index.php/to...html#msg394539

    Viele Grüße,
    Zorro

  9. Erhielt Danksagungen von:


  10. #9
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.041 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von Zorro
    Auch mit der eingefügten Überprüfung zu Beginn der Dateien ist ExtCal immer noch anfällig, z.B. für SQL-Injections.
    Das habe ich befürchtet. Allerdings befürchte ich ebenfalls, daß ExtCal lange nicht die einzige Drittanbieterkomponente mit diesem Problem ist. Hoffen wir, daß die Autoren die Lücken schneller finden als die Hacker...

  11. #10
    Neu an Board
    Registriert seit
    11.05.2005
    Beiträge
    27
    Bedankte sich
    0
    1 Danksagung in 1 Beitrag

    Ausrufezeichen Seite durch extcalendar gehackt und gelöscht

    Hallo Leute,

    ich hatte vor zwei Tagen einen Angriff über extcalendar mit einem versteckten script in der textdatei c99.txt.
    Beim ersten Angriff wurde "nur" die configuration.php überschriben.

    Danach habe ich alles gesichert (zum glück), alle PW geändert und Joomla auf 1.0.10
    umgestellt.

    Ebenfalls habe ich das in der extcalendar.php den Eintrag "defined( '_VALID_MOS' ) or die( 'Direct Access to this location is not allowed.'..." vorgenommen und die betroffene Global Variable einfach gelöscht.

    Den Admin Bereich habe ich seit Beginn mit .htaccess geschützt.

    So, jetzt dachte ich, alle sei "relativ" sicher. Denkste!

    Vor ein paar Stunden wurden durch die gleiche Art und Weise fast alle Dateien auf meinem FTP gelöscht! Hierbei handelt es sich um ca. 2,5 GB!! (So Hacker, jetzt kannst du Dich freuen)

    Also: Entfernt Extcalendar, sofern es keine Lösung gibt!!!
    In das Verzeichnis "components" wurden auch noch modifizierte php und html dateien eingefügt!

    Ich bin gerade dabei, wieder alles aufzubauen - und dass kann dauern.

    Wenn jemand neue Infos hat - besonders was den extcalendar anbelangt (schließen der Lücke), dann schreibt das bitte.

    So - weiter gehts....

    Gruß

+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte

Ähnliche Themen

  1. ExtCal V0.9.1 - Doppelte Verwendung
    Von THL im Forum Joomla Komponenten
    Antworten: 7
    Letzter Beitrag: 23.08.2008, 14:13
  2. ExtCal - ExtCal Latest Events Modul
    Von malu im Forum Mambo Module
    Antworten: 34
    Letzter Beitrag: 29.01.2007, 10:43
  3. ExtCal und Geb.-Tage?!
    Von Eyring im Forum Joomla Module
    Antworten: 0
    Letzter Beitrag: 28.06.2006, 10:46
  4. Suche Extcal Template passend zum Template made your web
    Von bjoerns im Forum Joomla Komponenten
    Antworten: 1
    Letzter Beitrag: 22.06.2006, 15:00
  5. Extcal Menüsymbol
    Von klopfdreh im Forum Mambo Komponenten
    Antworten: 0
    Letzter Beitrag: 31.10.2005, 12:44

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein