+ Antworten
Ergebnis 1 bis 7 von 7

Thema: Angriff über wysiwygpro-Editor

  1. #1
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard Angriff über wysiwygpro-Editor

    Wir haben ein (vermutlich neues) Angriffsmuster entdeckt.
    Joomla wird infiltriert über
    mambots/editors/wysiwygpro/document.php

    Darüber werden Files installiert (im entdecken Fall):
    /images/stories/genom.php.xl
    /images/stories/gg.php

    Damit hat der Angreifer eine Möglichkeit installiert diverse index.php's zu überschreiben und vermutlich auch eine Shell (wir tippen auf antichat shell).

  2. #2
    Moderator Avatar von cybergurk
    Registriert seit
    06.07.2005
    Ort
    unwichtig
    Beiträge
    8.732
    Bedankte sich
    190
    Erhielt 2.685 Danksagungen
    in 2.066 Beiträgen

    Standard

    hi Uwe
    nur über den wysiwygpro oder generell über die editoren? hatte mal so etwas ähnliches in der 1.0 Serie wo aber ein ganzen BOT netz mehrfach verschlüsselt war (sehr raffiniert gemacht), nicht NUR in dem Editor, das war auch mein vorzeitiger Grund auf 1.5 umzusteigen.
    Gruß Achim
    Behandle deine Mitmenschen genau so, wie du gerne behandelt werden möchtest.
    www.cybergurke.de | www.filmanleitungen.de | www.joomla-tutorials.de | www.easy-joomla.org

  3. #3
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    so wie es aussieht über die document.php des oben genannnten Editors.

  4. #4
    Gehört zum Inventar
    Registriert seit
    18.02.2005
    Beiträge
    8.841
    Bedankte sich
    85
    Erhielt 2.269 Danksagungen
    in 1.936 Beiträgen

    Standard

    Gibt es da auch Quellcode? Wahrscheinlich nicht, wegen Kommerzialisierung.
    Angriffsmuster?

  5. #5
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Du meinst den Quellcode der document.php ?
    Ja der ist verfügbar. Ich persönlich kenne den Editor ehrlich gesagt gar nicht.

    Hab jetzt noch mal im Backkup nachgesehen (Software ist ja bereits entfernt). Scheint sich um Version "WP 2.2.12.1" zu drehen.

    Der Hersteller hats wohl auch im Juli korrgiert, wie ich gerade recherchiert habe:
    http://www.wysiwygpro.com/index.php?id=428

  6. #6
    Gehört zum Inventar
    Registriert seit
    18.02.2005
    Beiträge
    8.841
    Bedankte sich
    85
    Erhielt 2.269 Danksagungen
    in 1.936 Beiträgen

    Standard

    Ich hätte zur Analyse gerne gewusst, wie das genaue Angriffsmuster aussieht. Vielleicht
    auch eher per PM, da natürlich immer interessant ist, wie es genau funktioniert, damit
    man etwas dagegen tun kann, bzw. erst gar nicht solche Lücken im System entstehen.

    Wenn eh schon korrigiert ist, dann ist es ja schon weitgehend behoben, wenn die Updates
    denn gemacht wurden. Trotzdem wäre das "WIE" schon spannend.

  7. #7
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    laut Log ergibt sich folgendes Bild:

    Erster Upload von Dateien über document.php ins Verzeichnis /images/stories. Wahrscheinlich eine Uploadfunktion für Bilder. Dabei ist dann z.B. eine Shell (c99madshell) und ein kleines Script, womit diverse Dateien überschrieben werden, was ich hier auszugsweise veröffentliche:

    <?
    Error_Reporting(E_ALL & ~E_NOTICE);
    $file=array('/components/com_content/content.php','../components/com_content/content.php','../../components/com_content/content.php','../../../components/com_content/content.php','index.php','../index.php','../../index.php','../../../index.php');
    foreach($file ...
    ...
    ... fopen...
    ... fwrite...
    fclose($fp); }
    }}
    $file=array('templates','../templates','../../templates');
    foreach($file...
    ...
    Der Angreifer muss dann nur eine einzige URL aufrufen, um diverse Files immer wieder überschreiben zu können. An der IP-Aktivität (Russland) kann man erkennen, das er dies auch regelmäßig tut...

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein