Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Technique > Réseaux / Sécurité > [SECURITE] Gros soucis avec Apache 2.0.54 + Mambo


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 kristof  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 13679

Ancienneté : 85%
Participation : 3%
Inscription: 15 Jan 2006
Localisation: neuf cinq
Age: 50
Messages: 1980
Sujets Lancés : 160

[SECURITE] Gros soucis avec Apache 2.0.54 + Mambo

Bonjour Oxmo'iens et Oxmo'iennes

J'ai actuellement un serveur Apache en 2.0.54 recompilé sous Linux (noyau 2.6.8) sur lequel j'ai installé le portail Mambo en version 4.5.2

Un matin je me suis rendu compte qu'un ver du nom "Linux/Lupper.worm" avait réussi à s'installer et à se lancer
Il était en train d'envoyer des données sur le site de Ford aux US

Il exploite la faille XMLRPC dont vous avez peut être entendu parler
Il arrive à faire télécharger un script par le serveur, et à le faire exécuter

Méfiez vous de vos "blogs, phpgroupware, phpbb, wordpress, drupal" qui utilise le support XmlRpc de Php pour que vous puissiez envoyer les photos de vos chères têtes blondes dans votre blog

Depuis, mes logs Apache sont remplis de :
xxx.xxx.xxx.xxx - - [26/Dec/2005:16:38:14 +0100] "POST /xmlrpc.php HTTP/1.1" 404 294 "-"
xxx.xxx.xxx.xxx - - [26/Dec/2005:16:38:15 +0100] "POST /blog/xmlrpc.php HTTP/1.1" 404 299 "-"
xxx.xxx.xxx.xxx - - [26/Dec/2005:16:38:17 +0100] "POST /blog/xmlsrv/xmlrpc.php HTTP/1.1" 404 306 "-"
xxx.xxx.xxx.xxx - - [26/Dec/2005:16:38:18 +0100] "POST /blogs/xmlsrv/xmlrpc.php HTTP/1.1" 404 307 "-"

Vérifiez vos configs

Pour le contrer, il suffit créer des alias moins évidents que /mambo/ , /blog/ ...
Tous les patchs ne sont pas encore complets

Crdlt


__________________

The Unix way of sex => unzip; strip; touch; finger; mount; fsck; more; yes; gasp; umount; sleep
Quand on pense que 53% des français pensent comme Steevy et Doc Gynéco, ça fait froid dans le slip
Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre - Benjamin Franklin


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 31 Jours, 12 Heures, 10 Minutes, 47 Secondes en ligne

Old Post 17-01-2006 14:55
Cliquez ici pour voir le profil de kristof Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de kristof Ajouter kristof à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Schoubi  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 566

Ancienneté : 100%
Participation : 15%
Inscription: 10 Mar 2002
Localisation:
Age: 47
Messages: 12627
Sujets Lancés : 1428

Merci pour l'info

Un virus sur linux, ça a le mérite d'être signalé


__________________



Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 48 Jours, 18 Heures, 48 Minutes, 8 Secondes en ligne

Old Post 17-01-2006 16:10
Cliquez ici pour voir le profil de Schoubi Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Schoubi! Trouver plus de messages de Schoubi Ajouter Schoubi à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 kristof  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 13679

Ancienneté : 85%
Participation : 3%
Inscription: 15 Jan 2006
Localisation: neuf cinq
Age: 50
Messages: 1980
Sujets Lancés : 160

Citation:
Message écrit par Schoubi, le 17-01-2006 à 17:10

Un virus sur linux, ça a le mérite d'être signalé


En fait, tu as la même faille sous Window$ si tu installes le Php, son extension XmlRpc et un portail type Blog


__________________

The Unix way of sex => unzip; strip; touch; finger; mount; fsck; more; yes; gasp; umount; sleep
Quand on pense que 53% des français pensent comme Steevy et Doc Gynéco, ça fait froid dans le slip
Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre - Benjamin Franklin


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 31 Jours, 12 Heures, 10 Minutes, 47 Secondes en ligne

Old Post 17-01-2006 16:22
Cliquez ici pour voir le profil de kristof Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de kristof Ajouter kristof à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Schoubi  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 566

Ancienneté : 100%
Participation : 15%
Inscription: 10 Mar 2002
Localisation:
Age: 47
Messages: 12627
Sujets Lancés : 1428

Exact le nom du virus m'a fait dire une betise


__________________



Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 48 Jours, 18 Heures, 48 Minutes, 8 Secondes en ligne

Old Post 17-01-2006 18:02
Cliquez ici pour voir le profil de Schoubi Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Schoubi! Trouver plus de messages de Schoubi Ajouter Schoubi à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Stan Laurel  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 3
N° de Membre : 6040

Ancienneté : 98%
Participation : 2%
Inscription: 15 Nov 2002
Localisation: somewhere over the rainbow
Messages: 1343
Sujets Lancés : 90

Re: [SECURITE] Gros soucis avec Apache 2.0.54 + Mambo

Citation:
Message écrit par kristof, le 17-01-2006 à 14:55 (...)
Il exploite la faille XMLRPC dont vous avez peut être entendu parler
Il arrive à faire télécharger un script par le serveur, et à le faire exécuter

la faille XMLPRC ?
c'est pas une faille, faut arrêter de raconter n'importe quoi, c'est un protocole
c'est comme si tu disais qu'http est une faille
que ton application utilisant le protocole XML RPC ait une faille, ça par contre, c'est tout à fait possible.
Tu n'as qu'à boucher le trou de ton Mambo et si tu sais pas faire tu leur demandes un patch correctif de leur bug.

Et le fait que tu es une faille dans ton truc ne veut pas dire que tous les CMS utilisant ce protocole ont une faille aussi.


__________________
Il était grilheure; les slictueux toves
Gyraient sur l'alloinde et vriblaient :
Tout flivoreux allaient les borogoves,
Les verchons fourgus bourniflaient.

[ Lewis Carroll ]


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 8 Jours, 11 Heures, 33 Minutes, 38 Secondes en ligne

Old Post 18-01-2006 09:41
Cliquez ici pour voir le profil de Stan Laurel Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Stan Laurel Ajouter Stan Laurel à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 kristof  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Expert

Déconnecté

Niveau : 3
N° de Membre : 13679

Ancienneté : 85%
Participation : 3%
Inscription: 15 Jan 2006
Localisation: neuf cinq
Age: 50
Messages: 1980
Sujets Lancés : 160

Re: [SECURITE] Gros soucis avec Apache 2.0.54 + Mambo


C'est vrai que j'ai écris un peu vite "faille Xml-Rpc"
J'ai précisé un peu plus loin

Citation:
Message écrit par kristof, le 17-01-2006 à 15:55
... qui utilise le support XmlRpc de Php ...


Et le sujet du post est Mambo, pas Php + XmlRpc

Citation:
Message écrit par Stan Laurel, le 18-01-2006 à 10:41
Et le fait que tu es une faille dans ton truc ne veut pas dire que tous les CMS utilisant ce protocole ont une faille aussi.

A ma connaissance, DotClear est l'un des principaux systèmes qui n'a pas ce soucis, les autres l'ont

Jette un coup d'oeil:
infobulles.ch/blogue/2005/07/05/409-faille-de-securite-sur-plusieurs-systemes-de-cms-de-weblog-ou-de-wiki
news.netcraft.com/archives/2005/07/04/php_blogging_apps_vulnerable_to_xmlrpc_exploits.html


__________________

The Unix way of sex => unzip; strip; touch; finger; mount; fsck; more; yes; gasp; umount; sleep
Quand on pense que 53% des français pensent comme Steevy et Doc Gynéco, ça fait froid dans le slip
Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre - Benjamin Franklin

Edité par kristof le 18-01-2006 à 13:31

Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 31 Jours, 12 Heures, 10 Minutes, 47 Secondes en ligne

Old Post 18-01-2006 12:21
Cliquez ici pour voir le profil de kristof Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de kristof Ajouter kristof à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 18:41 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Technique > Réseaux / Sécurité > [SECURITE] Gros soucis avec Apache 2.0.54 + Mambo

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 2 jour(s) 18 heure(s) et 17 minute(s)
Page générée en 0.017582 secondes en exécutant 34 requêtes SQL.
Apache - Compression GZIP : Activée.