Взломали через поиск

Post Reply
ztraffic
Posts: 90
Joined: Tue Apr 16, 2013 2:13 pm

Взломали через поиск

Post by ztraffic »

В админках появились вот такие варниги - Looks like scj/admin/.htpasswd has more then 1 record. It means that there's more then 1 account can login to admin area.

Админы написали:
на домене domain.com в каталоге thumbs нашли два php файла, через них шли POST запросы, судя по всему через них были модифицированы .htpasswd файлы.
Удалили везде логина root2, так же переместил thumbs/admin.php в корзину, больше нигде нет в каталогах thumbs php файлов.

У вас в шаблонах косяк с безопасностью, который позволяет через форму поиска запускать процессы в шеле на сервере.
Мы сейчас заблокировали возможность запуска процессов, но это также частично повлияло на функционалы смартов.
__________________________________________________________________________________________
в content_search :
<title><? echo ucwords('<!--SEARCH_QUERY-->'); ?> </title>

Тут допустима вставка '. system() .'
_____________________________________________________________________________________________

Подскажите как это исправить? Как сделать что-бы нельзя было через форму поиска запускать процессы в шеле?
admin
Site Admin
Posts: 37994
Joined: Wed Sep 10, 2008 11:43 am

Re: Взломали через поиск

Post by admin »

Don't forget to run script update
ztraffic
Posts: 90
Joined: Tue Apr 16, 2013 2:13 pm

Re: Взломали через поиск

Post by ztraffic »

Сделал так <?php echo strtoupper('<!--ESCAPED_DESCRIPTION-->')?>

Больше ничего не надо делать?
admin
Site Admin
Posts: 37994
Joined: Wed Sep 10, 2008 11:43 am

Re: Взломали через поиск

Post by admin »

те у вас было
ucwords('<!--SEARCH_QUERY-->');

а вы сделали

strtoupper('<!--ESCAPED_DESCRIPTION-->')

вы сами понимаете что это разные данные ?
Don't forget to run script update
ztraffic
Posts: 90
Joined: Tue Apr 16, 2013 2:13 pm

Re: Взломали через поиск

Post by ztraffic »

Не то скопировал)), на самом деле я сделал <? echo ucwords('<!--ESCAPED_SEARCH_QUERY-->'); ?>

Кроме этого что-то надо ещё сделать, что-бы невозможно было через форму поиска запускать процессы в шеле на сервере?
admin
Site Admin
Posts: 37994
Joined: Wed Sep 10, 2008 11:43 am

Re: Взломали через поиск

Post by admin »

да, надо удостовериться что больше нигде в темплейтах нет вывода данный без эскейпа или htmlentities
особенно там где вы выводите данные которые передаюет юзер
Don't forget to run script update
ztraffic
Posts: 90
Joined: Tue Apr 16, 2013 2:13 pm

Re: Взломали через поиск

Post by ztraffic »

Понял, благодарю
admin
Site Admin
Posts: 37994
Joined: Wed Sep 10, 2008 11:43 am

Re: Взломали через поиск

Post by admin »

NP!
Don't forget to run script update
Post Reply