Päivitys 4.2.1 ja hakkereita

Nii, onhan tää varmaan Anssilla ja borgilla tiedossa.....

http://www.digitoday.fi/tietoturva/...aajalle-omien-tunnusten-luomisen/201314161/66

Ei se nyt näin helppoa saisi olla: Foorumisofta sallii hyökkääjälle omien tunnusten luomisen

Kuva: Matias Mäki

11.10.2013 11:02 Suosittu vBulletin-ohjelmisto sisältää haavoittuvuuden, jonka avulla keskustelupalstoja on sotkettu. Korjausta odotellaan vieläkin.
Maailman käytetyimpiin kuuluva foorumiohjelmisto vBulletin päästää ulkopuoliset tekemään etäältä itselleen omat ylläpitotunnukset ohjelmistoa käyttäviin keskustelupalstoihin, varoittaa Viestintäviraston tietoturvayksikkö Cert-fi.

– Asennuksen aikana luotu /install tai /core/install -kansio sisältää upgrade.php -tiedoston, jonka lähdekoodissa on esitetty vBulletin-järjestelmän yksilöllinen id-tunniste. Tämän tunnisteen ja sopivasti muotoillun php-skriptin avulla voi hyökkääjä luoda järjestelmään uuden ylläpitäjän oikeudet omaavan käyttäjätunnuksen, Cert-fi kirjoittaa.
VBulletin ilmoitti jo elokuun lopulla, että se julkaisee tietoturvakorjauksen, jos sellainen "katsotaan tarpeelliseksi".
Ja Cert-fi:n mukaan syyskuun aikana vBulletinin omalla keskustelupalstalla ilmenikin jo useita tapauksia, joissa ohjelmistoa käyttäviin keskustelupalstoihin oli päästy kirjautumaan luvattomasti ylläpitäjän oikeuksilla. Palstoja oli tunnuksien avulla sotkettu.
VBulletinin tekijät ovat julkaisseet ohjelmistoon päivityksiä, mutta siltikin kyseinen ongelma on Cert-fi:n mukaan edelleen korjaamatta.
Käyttäjien on toistaiseksi tyydyttävä vippaskonsteihin, mikä tarkoittaa /install (versio 4.1) tai /core/install (versio 5) -kansion poistamista. Mutta koska kansioiden poisto voi joissain tapauksissa aiheuttaa ongelmia, tilapäiseksi avuksi riittänee myös install.php- ja upgrade.php-tiedostojen poistaminen kansiosta.

Tästä exploitista oli tosiaan kyse. Install-kansion poisto tosin oli korjaustoimissa vasta alkua. Päivitin myös foorumisoftan uudempaan versioon sekä ajoin kaikille Konekansan alaisille tiedostoille integrity checkin ja tarkastin logit ynnä tietokannan asiattomuuksien varalta. Hakkerit olivat asentaneet kaksi takaporttia jotka löytyivät tuossa yhteydessä. Konsultoin myös palveluntarjoajaa ja pyysin heitä tsekkaamaan onko palvelimella ollut epänormaalia / asiatonta liikennettä. Jota ei kuulemma ollut havaittavissa.

Uskon ja toivon että tämä tilanne on onnellisesti takanapäin.
 
Eli voisi sanoa että, nyt siis ilmeisesti päästiin ihan pelkällä säikähdyksellä tästä jutusta.

Se olisi tietysti helkkarin hyvä, olettaa voisi, että jotain oli suunnitteilla jatkossa, mut asioihin " ehdittiin välissä puuttumaan " , ennen mitään ihmeempää aksöniä .....
 

Luo tili tai kirjaudu sisään kommentoidaksesi

Sinun täytyy olla jäsen voidaksesi jättää kommentin.

Luo käyttäjätili

Liity Konekansalaiseksi. Se on helppoa ja ilmaista! Rekisteröityneenä et näe mainoksia, voit käyttää hakua, näet alueita, joita nyt ovat piilossa...jne.

Kirjaudu sisään

Oletko jo Konekansan jäsen? Kirjaudu sisään tästä.

Takaisin
Ylös