Page 1 of 1

Взломали через поиск

Posted: Sun Apr 16, 2023 8:11 pm
by ztraffic
В админках появились вот такие варниги - Looks like scj/admin/.htpasswd has more then 1 record. It means that there's more then 1 account can login to admin area.

Админы написали:
на домене domain.com в каталоге thumbs нашли два php файла, через них шли POST запросы, судя по всему через них были модифицированы .htpasswd файлы.
Удалили везде логина root2, так же переместил thumbs/admin.php в корзину, больше нигде нет в каталогах thumbs php файлов.

У вас в шаблонах косяк с безопасностью, который позволяет через форму поиска запускать процессы в шеле на сервере.
Мы сейчас заблокировали возможность запуска процессов, но это также частично повлияло на функционалы смартов.
__________________________________________________________________________________________
в content_search :
<title><? echo ucwords('<!--SEARCH_QUERY-->'); ?> </title>

Тут допустима вставка '. system() .'
_____________________________________________________________________________________________

Подскажите как это исправить? Как сделать что-бы нельзя было через форму поиска запускать процессы в шеле?

Re: Взломали через поиск

Posted: Mon Apr 17, 2023 4:44 am
by admin

Re: Взломали через поиск

Posted: Mon Apr 17, 2023 6:13 am
by ztraffic
Сделал так <?php echo strtoupper('<!--ESCAPED_DESCRIPTION-->')?>

Больше ничего не надо делать?

Re: Взломали через поиск

Posted: Mon Apr 17, 2023 6:57 am
by admin
те у вас было
ucwords('<!--SEARCH_QUERY-->');

а вы сделали

strtoupper('<!--ESCAPED_DESCRIPTION-->')

вы сами понимаете что это разные данные ?

Re: Взломали через поиск

Posted: Mon Apr 17, 2023 7:13 am
by ztraffic
Не то скопировал)), на самом деле я сделал <? echo ucwords('<!--ESCAPED_SEARCH_QUERY-->'); ?>

Кроме этого что-то надо ещё сделать, что-бы невозможно было через форму поиска запускать процессы в шеле на сервере?

Re: Взломали через поиск

Posted: Mon Apr 17, 2023 7:30 am
by admin
да, надо удостовериться что больше нигде в темплейтах нет вывода данный без эскейпа или htmlentities
особенно там где вы выводите данные которые передаюет юзер

Re: Взломали через поиск

Posted: Mon Apr 17, 2023 7:41 am
by ztraffic
Понял, благодарю

Re: Взломали через поиск

Posted: Mon Apr 17, 2023 7:46 am
by admin
NP!