+ Antworten
Ergebnis 1 bis 5 von 5

Thema: mod_mainmenu.php Hack Verständnisfrage

  1. #1
    Kommt häufiger vorbei Avatar von RasCas
    Registriert seit
    12.01.2006
    Beiträge
    320
    Bedankte sich
    25
    Erhielt 34 Danksagungen
    in 32 Beiträgen

    Standard mod_mainmenu.php Hack Verständnisfrage

    Meine Seiten wurden gehackt in beiden Fällen wurde die mod_mainmenu.php verändert.
    Details siehe hier

    Jetzt meine Frage, ist die dort dargestellte Veränderung - Einfügen von Code zum Nachladen eines Trojaners allein mit einer Sicherheitslücke in Joomla machbar?

    Also ohne ftp Zugang?

    Wenn ja, wie kann man die Komponenten eingrenzen, die dies theoretisch erlauben und reicht es die Original mod_mainmenu.php mit 444 Rechten hochzuladen um erstemal sicher zu sein?

  2. #2
    Gesperrt
    Registriert seit
    03.05.2005
    Ort
    joomlers.de
    Beiträge
    4.695
    Bedankte sich
    124
    Erhielt 989 Danksagungen
    in 941 Beiträgen

    Standard

    indem den komponenten die zeile defined( '_VALID_MOS' ) or die( 'Restricted access' ); zugefügt wird, was leider nicht immer der fall von 3pd war.

  3. #3
    Kommt häufiger vorbei Avatar von RasCas
    Registriert seit
    12.01.2006
    Beiträge
    320
    Bedankte sich
    25
    Erhielt 34 Danksagungen
    in 32 Beiträgen

    Standard

    Dem kann ich jetzt nicht ganz folgen ???

  4. #4
    Wohnt hier Avatar von Phil_K
    Registriert seit
    19.09.2005
    Ort
    Münster
    Alter
    38
    Beiträge
    3.435
    Bedankte sich
    27
    Erhielt 955 Danksagungen
    in 865 Beiträgen

    Standard

    Moin.

    Zitat Zitat von RasCas
    Jetzt meine Frage, ist die dort dargestellte Veränderung - Einfügen von Code zum Nachladen eines Trojaners allein mit einer Sicherheitslücke in Joomla machbar?

    Also ohne ftp Zugang?
    Leider ist die Antwort: Ja.
    Bedingt durch die bisher schon angesprochene Luecke in einigen Komponentendateien, also das Fehlen der VALID_MOS Ueberpruefung, ist/war es moeglich per URL der mosConfig_... einen anderen Wert zu uebergeben. Da diese Variable meist in includes verwendet wird, wird hier versucht eine externe Datei zur Ausfuehrung unterzuschieben. Sofern dann noch Shellzugriffe fuer PHP bzw. passthrough/fopen und Co moeglich sind, kann man ohne FTP vom angesprochenen Server aus eine Datei "nachladen" und mit den Rechten des Webspace/Servers abspeichern.

    Da bei Dir wohl die Schreibrechte auf die Dateien bestanden wurde entweder schlicht die betreffende Datei ausgetauscht od. ueber das nachgeladene Script gepatcht.

    Man kann nun hingehen und schauen ob alle Komponentenfiles diese VALID_MOS Abbruchpruefung enthalten, einen entsprechenden mosConfig... in der URL verbietenden htaccess Block bauen, und/oder alle Files des Space im Normalzustand nur zum Lesen freigeben.

    Gruss
    Phil.
    CBE-Beta1-1/2 sv0.702
    (deutsche Sprachdateien incl.)
    ( FAQ im Aufbau )

  5. #5
    Kommt häufiger vorbei Avatar von RasCas
    Registriert seit
    12.01.2006
    Beiträge
    320
    Bedankte sich
    25
    Erhielt 34 Danksagungen
    in 32 Beiträgen

    Standard

    Hi Phil,

    Danke für die Antwort. Damit kann ich doch mal was anfangen.
    Die Die Anweisung ist aber in allen Komponenten enthalten und ich setze 1.010 ein. Die Serverlogs sind leider bereits gelöscht gewesen, so dass ich nicht nachvollziehen kann, wie der hack abgelaufen ist.

    Gibt es noch andere Tipps, wo ich suchen kann?

+ Antworten

Ähnliche Themen

  1. JACLPlus und 508 Hack gleichzeitig
    Von Yannsen im Forum Joomla Komponenten
    Antworten: 2
    Letzter Beitrag: 06.06.2006, 14:55
  2. search.html.php Hack
    Von Salsabil im Forum Veröffentlichungen von Komponenten, Modulen, Templates...
    Antworten: 0
    Letzter Beitrag: 23.02.2006, 05:17
  3. 508 Hack für Joomla 1.07?
    Von tommbutu im Forum Allgemeine Fragen zu Joomla
    Antworten: 5
    Letzter Beitrag: 11.02.2006, 12:55
  4. fehler nach rd 508 hack einbau
    Von charlymcfly im Forum Joomla Komponenten
    Antworten: 0
    Letzter Beitrag: 23.11.2005, 22:59
  5. User Approve Hack funzt nach Sicherheitsupdate nicht mehr
    Von Brein im Forum Allgemeine Fragen zu Mambo
    Antworten: 0
    Letzter Beitrag: 03.06.2005, 11:35

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein