[PHPBB expoit] NoSanity WebWorm generation 18.

  • Автор темы Павлик 1717
  • Дата начала

fire-one

Новичок
Да... я понимаю что общаться на данную тему довольно интересно.

Только у меня вопрос, ответ на который не очень уж сформулирован.
Как избегнуть заражение ???
Просто обновить до последней версии ?

З.Ы. Если кто-то патчил на нюке расскажите как.
 

kosha

Guest
patch - unix утлита. Чтобы её запустить вам нужен shell. Как правило его предоставляют по протоколу ssh , реже ssh2. Редкостные %$% делают это по протоколу telnet :D
Простейшая но эффективная утилита которая позволят с Window$ воспользоваться shell'ом - putty. Совершенно бесплатная, скачать можно найдя её через сайт openssh.org.
Перед использованием желательно изучить простейшие команды Unix шелла, как правило это Bash или tcsh (csh) , дабы что-нибудь не сломать

-~{}~ 22.12.04 19:22:

несколькими постами назад я кинул линк. Видимо это оно. Либо обновиться до версии 11.

з.ы. гугль закрыл эту байду вроде , разве что версию сменят или поисковик.
 

tolst

Новичок
Автор оригинала: phprus
tolst
Ненадо наезжать на Vbulletin. В версии 3.0.3 дыр вообще нет.
Все думали что и в phpbb Тоже нет дыр, но.....
нельзя быть на 100% уверенным в этом...
 

metton

Guest
Народ, а есть информация, какие версии phpBB подвержены червю? А то у меня форум почему-то устоял.
 

ayrat9

Новичок
kosha - спасибо за подсказку. Обновил я свой форум, правда дедовским способом. Но надеюсь эта инфа мне пригодится в будущем.

Число "заляпанных" надписью THE SITE IS DEFACED сайтов действительно растет как на дрожжах
 

Strangeman

Guest
Я что-то про 777 не понял. У меня точно не все файлы были 777, да и кто такие разрешения выставляет на все файлы??? А грохнуты были все. Я вот чего не понял, от какого имени выполняются все действия?
 

Секретарша Лена

Guest
Ой кошмарики-то! Я в шоке! У меня самой форум есть на phpBB версия помоему 2.0.9., да еще и бесплатный хостинг, который не разрешает ставить никакие права кроме 777! Я в группе риска, то ли форум апргрейдить придется, то ли вообще движок менять, то ли вообще крайняя мера - переходить на платный хостинг (а смысла пока нет, проект только раскручиваю)...
А апгрейд до 2.0.11 поможет?
Тьфу-тьфу, мой форум пока жив (я к нему сейчас шкуру делаю, поэтому он не готов еще и сслыку не даю)
Хотя странно как-то что вирь не добрался еще до моего форума, обычно с вирями у меня особая "дружба" так сказать... Мой комп вообще то и дело заразу где-то цепляет
 

Strangeman

Guest
Конечно проапгрейдь! тем более, что это не сложно. А что за хостинг такой, что для всех файлов стоит полный доступ для всех? Странно это. У меня для *php стоит 644. Правда, хостинг платный, на Агаве. Но в том то и дело, что не спасло это.
 

Секретарша Лена

Guest
хост БЕСПЛАТНЫЙ от того и такой дурдом... Полезу сейчас искать новую версию, но вот в чем дело, мне на форум уже несколько модификаций поставили, они у меня не пропадут? В смысле не надо их по новой будет ставить? Или этот патч исправляет типа конкретные баги, а не перезаписывает новые файлы где могут стоять уже модификации...
Апгрейд не сложнее установки самого форума? (это мы умеем)
 

graciano

Guest
Секретарша Лена
А какой смысл держать форум на бесплатном хостинге даже если ты только раскручиваешь свой проект? Тебе жалко несколько лишних баксов в месяц? Ты так всех клиентов растеряешь.
Что это за хостинг такой где все права только 777?
Назови его по имени.
 

kosha

Guest
причем тут 777 ?? люди вы вообще сообщения выше читаете ? Сам червяк смотрели ?
 

zEitEr

Новичок
Млин.....

Воот только позавчера свой проект восстанавливал... после этого червя..... хорошо, что хостеры БЭКАП ежедневный делают.....
 

ThomLee

Guest
Вот одна из причин, по которой я ненавижу готовые решения и предпочитаю каждый раз "изобретать велосипед", т.е. писать заново, под конретные задачи и конфигурации.
 

Kosarev

Новичок
Автор оригинала: sandyMan
а ведь есть ещё vBulletin, Nuke и т.д. ...


короче, писать всё надо самим, передавать параметры по POST и в сессиях, а ещё лучше выключить компы и не чего не делать
:D
Тогда уж и операционную систему самому писать надо - ведь у многих хостерах все под линуксом да под БСД работает.

Всё ты не напишешь сам сколько б не старался. В системах с открытым кодом в том то и идея, что каждый вкладывает свои знания. Один человек не может знать всего...

И кто тебя заставляет брать и ставить весь проект. Изучаешь код выкидываешь всё что тебе не надо(делаешь свои ошибки) и вперёд.
 

ersh

Guest
Originally posted by Секретарша Лена
Ой кошмарики-то! Я в шоке! У меня самой форум есть на phpBB версия помоему 2.0.9., да еще и бесплатный хостинг, который не разрешает ставить никакие права кроме 777! Я в группе риска, то ли форум апргрейдить придется, то ли вообще движок менять, то ли вообще крайняя мера - переходить на платный хостинг (а смысла пока нет, проект только раскручиваю)...
А апгрейд до 2.0.11 поможет?
Тьфу-тьфу, мой форум пока жив (я к нему сейчас шкуру делаю, поэтому он не готов еще и сслыку не даю)
Хотя странно как-то что вирь не добрался еще до моего форума, обычно с вирями у меня особая "дружба" так сказать... Мой комп вообще то и дело заразу где-то цепляет
Бедняфка =)
Иди сюда - http://www.phpbb.com/downloads.php
качай то, что тебе нуно(phpBB 2.0.11 [ Patch File Only ]), распаковывай архив, читай install.html (^_^)

Если у кого-то форум устоял.. наверное он не был индексирован в гугле)

Или.. ещё одно решение:

1. Откройтй директорию форума

2. Найди и открой в любом текстовом редакторе viewtopic.php

4. Замени это:

PHP:
// 
// Was a highlight request part of the URI? 
// 
$highlight_match = $highlight = ''; 
if (isset($HTTP_GET_VARS['highlight'])) 
{ 
   // Split words and phrases 
   $words = explode(' ', trim(htmlspecialchars(urldecode($HTTP_GET_VARS['highlight'])))); 

   for($i = 0; $i < sizeof($words); $i++) 
   {

На вот это:

PHP:
// 
// Was a highlight request part of the URI? 
// 
$highlight_match = $highlight = ''; 
if (isset($HTTP_GET_VARS['highlight'])) 
{ 
   // Split words and phrases 
   $words = explode(' ', trim(htmlspecialchars($HTTP_GET_VARS['highlight']))); 

   for($i = 0; $i < sizeof($words); $i++) 
   {
 

Kosarev

Новичок
А ведь PHP - тоже с открытым кодом...

Может ещё и итерпретатор самому писать надо?

Да нет, лучше уж новую парадигму языка изобретать, ведь мануал ПхП доступен всем...

-~{}~ 23.12.04 11:25:

Ой я и забылто что и апач с открытым кодом то, так что и веб сервер придётся писать.

Нет ну это блеф конечно. Открытый код это хорошо. И как и всё в этом мире просто несёт с собой определённый риск. Даже написав всё с нуля никто не будет застрахован от взлома.
 
Сверху