Tutorials

Eine immer größer werdende Tutorialdatenbank.

PHP-Fusion Core

Aktuelle PHP-Fusion Vollversionen und Updates

Addon Downloads

Alle Downloads garantiert Kostenlos

Support 24/7

24 Stunden, 7 Tage die Woche, das ganze Jahr.

Thema ansehen
SICHERHEITSLÜCKE in Mp3 Player Panel 2.1/2.2 Thema drucken
Benutzeravatar

Senior Mitglied


DeeoNe Geschrieben am 04.07.2012 um 18:22
 #21 Beitrag drucken Top
Das nutzen eines E**** sollte wirklich nicht hier geschrieben werden, morgen sind die Supp seiten voll mit Hacks Probleme, immer bedenken, PHP Grunkentnisse bekommen viele nicht hin, aber so ein Hack nach machen irgendwie schon....
Bearbeitet von DeeoNe am 04.07.2012 um 19:02
Beiträge: 219 
http://www.deeone.de 
Benutzeravatar

Mitglied


SuNflOw1991 Geschrieben am 04.07.2012 um 18:28
 #22 Beitrag drucken Top
Nun um das zu verhindern, hättest du niemals auf die Lücke aufmerksam machen dürfen.

Wenn du das öffentlich wie hier machst, dann werden IMMER welche nach googeln wie ich gerade. Eigentlich wollte ich nur das Addon laden und mir die Datei s.php.mp3 anschauen.

Da die Datei nicht im Paket war habe ich bissl weiter geschaut und so kam das eine auf's andere.
Aber um so was zu finden, MUSS man Google benutzen können, einfach i.was da rein schreiben hilft nicht Grin Und auf der Seite die ich genannt habe, steht der Exploid nicht.

sun-infusions.de
[NEU] SuN AdminTheme v9.01
________________________________________________
I got my swim trunks and my Flippie-Floppies *-*
Beiträge: 86 
https://sun-infusions.de/ 
Benutzeravatar

Senior Mitglied


DeeoNe Geschrieben am 04.07.2012 um 18:34
 #23 Beitrag drucken Top
Die s.php.mp3 ist doch nicht darbei Oo die gehört da nicht hin, wenn sie da ist sollte man die schnell löschen.
Beiträge: 219 
http://www.deeone.de 
Benutzeravatar

Mitglied


SuNflOw1991 Geschrieben am 04.07.2012 um 18:45
 #24 Beitrag drucken Top
Ja, das weiß ich nun auch xD

Aber erst nachdem ich gegooglet hab ;D

sun-infusions.de
[NEU] SuN AdminTheme v9.01
________________________________________________
I got my swim trunks and my Flippie-Floppies *-*
Beiträge: 86 
https://sun-infusions.de/ 
Benutzeravatar

Mitglied


Rick Geschrieben am 04.07.2012 um 18:47
 #25 Beitrag drucken Top

Zitat

SuNflOw1991 schrieb:

Nun um das zu verhindern, hättest du niemals auf die Lücke aufmerksam machen dürfen.

Wenn du das öffentlich wie hier machst, dann werden IMMER welche nach googeln wie ich gerade. Eigentlich wollte ich nur das Addon laden und mir die Datei s.php.mp3 anschauen.

Da die Datei nicht im Paket war habe ich bissl weiter geschaut und so kam das eine auf's andere.
Aber um so was zu finden, MUSS man Google benutzen können, einfach i.was da rein schreiben hilft nicht Grin Und auf der Seite die ich genannt habe, steht der Exploid nicht.


Warum sollte man die Leute nicht davor warnen? Es reicht doch schon wenn es eine Seite erwischt hat müssen doch nicht noch andere darunter leiden. Es geht ja auch nur um die upload.php die da dafür verwendet wird.
LG
Rick


Man muss nicht alles wissen, sondern nur wissen, wo es stehtWink
Beiträge: 79 
http://www.phpfusion-4you.de 
Benutzeravatar

Mitglied


SuNflOw1991 Geschrieben am 04.07.2012 um 18:57
 #26 Beitrag drucken Top
Rick, du verstehst nicht.

Das war die Antwort auf Dee's Beitrag.

Klar sollte man die Leute warnen, aber "Ich wette die ersten Googeln danach -.-" ist natürlich wenn man so etwas öffentlich postet. Darauf wollte ich hinaus.

sun-infusions.de
[NEU] SuN AdminTheme v9.01
________________________________________________
I got my swim trunks and my Flippie-Floppies *-*
Beiträge: 86 
https://sun-infusions.de/ 
Benutzeravatar

Senior Mitglied


DeeoNe Geschrieben am 04.07.2012 um 19:04
 #27 Beitrag drucken Top
Ist weg, besser ist das Wink wie du sagst, wuste jetzt auch nicht was du wolltest.
Beiträge: 219 
http://www.deeone.de 
Benutzeravatar

Mitglied


Rick Geschrieben am 04.07.2012 um 20:34
 #28 Beitrag drucken Top

Zitat

SuNflOw1991 schrieb:

Rick, du verstehst nicht.

Das war die Antwort auf Dee's Beitrag.

Klar sollte man die Leute warnen, aber "Ich wette die ersten Googeln danach -.-" ist natürlich wenn man so etwas öffentlich postet. Darauf wollte ich hinaus.


Habe ich schon so verstanden,aber einer der sich damit auskennt brauch den Hinweis wohl nicht. Und hier ist schon zu viel bekannt gegeben wurden.
LG
Rick


Man muss nicht alles wissen, sondern nur wissen, wo es stehtWink
Beiträge: 79 
http://www.phpfusion-4you.de 
Benutzeravatar

Senior Mitglied


Layzee Geschrieben am 05.07.2012 um 07:24
 #29 Beitrag drucken Top
Öffentliche Aufklärung ist durchaus erwünscht und sicherlich auch sinnvoll, auch dann wenn man "Gefahr" läuft dass man Anleitungen, HowTo's oder Tutorials findet.

Ich finds im Grunde traurig, dass jeder NooB und jeder Vollhonk in der Lage ist, Seiten zu "hacken", wenn es aber darum geht sinnvolle Änderungen vorzunehmen scheitern diese Leute oft an den einfachsten Befehlen/Routinen. Natürlich sollte man das Ganze so ernst wie nötig nehmen, aber auch nicht mehr daraus machen.

Die Tatsache, dass dieser "Hacker" aus Indonesien stammt und eine deutschsprachige Webseite "hackt" zeigt zwei Dinge:

1. es war kein "gezielter" Angriff, sprich es ging nicht gegen den Seitenbetreiber persönlich, sondern einfach nur darum, sich in der "Szene" Sternchen zu verdienen. Ich unterstelle diesem "Hacker" Unvermögen, denn zum Einen war die Seite über direkte Seitenaufrufe ohne Probleme weiterhin erreichbar, zum Anderen hätte er ganz andere Möglichkeiten gehabt (wenn er sie beherrscht hätte).

2. PHP-Fusion ist, wie jedes andere CMS, ein beliebtes "Angriffsziel", denn überall dort wo Uploads möglich sind, entstehen potenzielle Sicherheitslücken - und am Ende ist es dem Verursacher völlig wurscht, WELCHE Seite er angreift, hauptsache sein Tool funktioniert und sein Name steht am Ende auf dem Holder.

Nichts desto Trotz sollte man sich deswegen jetzt auch nicht total verrückt machen und bei Warnungen dieser Art entsprechend handeln.

Ausserdem möchte ich auch gern noch einmal wiederholen:
Die Coder von Addons und Erweiterungen sind hier in der Pflicht.
Aufgrund der nahezu schon unüberschaubaren Fülle an Addons und Mods ist es dem Entwicklerteam im Grunde garnicht möglich, jede einzelne Erweiterung auf Sicherheitslücken zu prüfen. Das kann nur der Coder selbst oder - wie in diesem Fall - die Community.

Kurze und direkte Aufklärungswege und konkrete Angaben helfen am Ende Schlimmeres zu verhindern und unsichere Addons bzw deren genutzte Funktionen zu erkennen und dann nachzubessern.
Krankheiten kann man nur bekämpfen wenn man deren Ursachen kennt, alles Andere wäre nur Symptombekämpfung.
Beiträge: 280 
http://der-nachtfalke.net 
Benutzeravatar

Jung Mitglied


taker Geschrieben am 05.07.2012 um 07:32
 #30 Beitrag drucken Top
Im punkt dass die coder in der pflicht sind gebe ich dir recht jedoch das der hacker auy indien kommt ist nicht ganz gesagt wenn der jenige einen proxy genommen hat koennte er auch aus deutschland kommen dass kann msn dan nie genau sagen dass ist dann das prob
Rest in Peace
Beiträge: 45 
http://www.rac-hilft-webradios.net 
Benutzeravatar

Senior Mitglied


Layzee Geschrieben am 05.07.2012 um 07:46
 #31 Beitrag drucken Top
Dass der Typ aus Indonesien stammt ist kein Geheimnis oder Spekulation, das steht so auf dem Holder (siehe Bild im ersten Post)...
Beiträge: 280 
http://der-nachtfalke.net 
Benutzeravatar

Mitglied


Rick Geschrieben am 05.07.2012 um 09:42
 #32 Beitrag drucken Top
Ich habe mir mal die gehackte index.php ein wenig genauer angesehen und ein wenig recherchiert.
Was ich rausgefunden habe ist:
Sein Name: ShadoWNamE (war ja nicht schwer) dann taucht aber noch der Name auf: Kita Selamanya
Dann habe ich Freund Google zur Hand genommen und bin auf folgende Seiten gelandet.
http://www.thehackersnetwork.in/2012/...jok3r.html
Bei Youtube taucht dieses Video auf http://www.youtube.com/watch?feature=...NasHZ9hhjY
Diese Seite muss er auch gehackt haben zumindest stammt das Bild von da.http://www.lunaloiero.biz/

Immer wenn ich seinen Namen bei Google eingebe lande ich auf dieser Seite: http://himalayanecolodges.com/
Aber ein richtiger Hacker verrät nie seine Spur und linkt alles über andere Seiten.
LG
Rick


Man muss nicht alles wissen, sondern nur wissen, wo es stehtWink
Beiträge: 79 
http://www.phpfusion-4you.de 
Benutzeravatar

Senior Mitglied


DeeoNe Geschrieben am 05.07.2012 um 14:24
 #33 Beitrag drucken Top
Hinterhersuchen bringt nix, das ist eine Szene die sich im Netz überall tummelt.
Am ende hilft sich nur zu schützen in dem man das Loch Stopft oder ganz beseidigt.

Eigentlich wäre es mal Fair auch SoulSmasher zu Informieren, nur das Problem, soll diese URL sein:
http://www.soulsmasher.net/
Ich kann diese Sprache 0 und ich weiß nicht wo er noch so erreichbar ist und ob er auch Deutsch kann.

Ich habe noch nie mit Upload Scripten gearbeitet, daher kann ich auch keine Lösung direkt bieten, da ich nicht mal die Sicherheit Garantieren könnte dann.
Ich weiß nicht ob da ein if admin und checkrights reicht in dem Upload Script, mir ist das zu heikel da rum zu versuchen und nachher ist doch die Lücke noch da.
Ich meine in dem Script konnte man auch per FTP die Musik hochladen, dann würde auch das löschen der Upload.php nur reichen, aber ich kenne das Script kaum, daher rate ich vorerst das löschen der ganzen Infusion.

Wenn erstmal einer der Szene Anfängt weiß man nie, ob Sie dann weiter Fusion seite suchen mit dieser Infusion um sich auszutopen.
Ich kann da Layzee nur zustimmen, da hatte Rick nur Glück das die ihm nur die Index.php geändert haben, wenn der Hacker erfahrung hätte mit Coding dann hätte schlimmeres Passieren können....
Beiträge: 219 
http://www.deeone.de 
Benutzeravatar

Mitglied


SuNflOw1991 Geschrieben am 06.07.2012 um 00:16
 #34 Beitrag drucken Top
Um das "sicher" zu machen, einfach
function upload_file aus includes/infusions_include.php nutzen Wink

sun-infusions.de
[NEU] SuN AdminTheme v9.01
________________________________________________
I got my swim trunks and my Flippie-Floppies *-*
Beiträge: 86 
https://sun-infusions.de/ 
Benutzeravatar

Senior Mitglied


Layzee Geschrieben am 06.07.2012 um 07:05
 #35 Beitrag drucken Top
Richtig, genau das meinte ich als ich schrieb "[...]...die fusioneigenen Funktionen nutzen...[...]"

Trotzdem kann eine zusätzliche Validierung der Dateien nicht schaden.
Beiträge: 280 
http://der-nachtfalke.net 
Benutzeravatar

Senior Mitglied


DeeoNe Geschrieben am 06.07.2012 um 10:53
 #36 Beitrag drucken Top
Äm ok, fusion eigene function und validieren habe ich nun 2mal gelesen, aber wie das geht soll, weiß ich momentan nicht, da ich mich noch nie mit einer File Upload function gearbeitet habe.

Aber alternativ könnte ich noch Raten statt den mp3player zu löschen die upload.php zu löschen und nur die Files über den FTP in songs zu laden.
Bearbeitet von DeeoNe am 06.07.2012 um 11:13
Beiträge: 219 
http://www.deeone.de 
Benutzeravatar

Mitglied


SuNflOw1991 Geschrieben am 06.07.2012 um 23:04
 #37 Beitrag drucken Top
Anschauen wie das Ganze geht kannst du dir ab v7.02 in der submit.php in dem Bereich wo die User DLs einsenden können.

Ist genau das selbe quasi. Wobei eine if iADMIN Abfrage auch noch zusätzlich Sinn macht, weil ich denke mal es ist so gedacht, das nur der Admin Lieder hochladen darf?

Ich glaube dann wird das ganze aber etwas komplexer weil das AjaxScipt ja auch einen Error Handler braucht und so...

Vllt. will sich ja mal jemand dran setzen :-)

sun-infusions.de
[NEU] SuN AdminTheme v9.01
________________________________________________
I got my swim trunks and my Flippie-Floppies *-*
Beiträge: 86 
https://sun-infusions.de/ 
Springe ins Forum:
Anzeige


Anmelden


Registrieren Passwort vergessen

RSS Feeds

Feeds abonieren

Letzte News
Letzte Threads
Anzeige

© Copyright 2024 PHP-Fusion.at | Alle Rechte vorbehalten.

© 2016 Real Space. All rights reserved | Design by W3layouts | 19,811,336 eindeutige Besuche
Powered by PHP-Fusion copyright © 2002 - 2024 by Nick Jones. Released as free software without warranties under GNU Affero GPL v3.