Ergebnis 1 bis 11 von 11

Thema: Vandalismus oder ernstes Sicherheitsproblem?

  1. #1
    Contao-Nutzer
    Registriert seit
    14.11.2009.
    Beiträge
    18

    Standard Vandalismus oder ernstes Sicherheitsproblem?

    Hallo zusammen,

    bei einer von mir betreuten Contao-Site bekam ich heute morgen die Meldung Backend nicht erreichbar, Frontend zeigt komische Zeichen an.

    Schnell stellte sich heraus, dass die ./system/config/localconfig.php überschrieben war. Eine nähere Überprüfung der logfiles anhand des Änderungszeitpunktes der localconfig ergab, dass zum fraglichen Zeitpunkt der Server sowohl von einem marodierendem Script aus China als auch vom bingbot recht intensiv besucht wurde (je ca. 100 Requests/Minute).

    Der bingbot versuchte dabei komplette Verzeichnisse ('?file=tl_files/pdf/…/&file=tl_files/pdf/…/&file=tl_files/pdf/…/&file=tl_files/pdf/…/&file=tl_files/pdf/…/&file=tl_files/pdf/…') abzugrasen. Eine dieser Verzeichnisabfragen hat sich dann in der $GLOBALS['TL_CONFIG']['websitePath'] eingenistet.

    Das China-Script hat wahllos auf diverse Pfade allgemeiner (/admin/...) aber auch anwendungsspezifischer Verzeichnisse ('/wp-content/…',…), darunter auch '/contao/…' zugegriffen.

    Ein Zugriff auf 'contao/install.txt' wurde mit einem Status-Code 300 beantwortet (Verfügbare Alternative 'contao/install.php')

    Fragen hierzu:
    1) War es eine Serverattacke oder ist hier nur eine Race-Condition aufgetreten?

    2) Da im Livebetrieb die 'contao/install.php' nicht benötigt wird, habe ich diese vorsichtshalber in ein nicht öffentlich zugängliches Verzeichnis verschoben. Kann bei einer 300er Antwort trotzdem das PHP-Skript ausgeführt werden?

    3) Hat jemand ähnliche Beobachtungen gemacht?

    Zur Konfiguration:
    PHP läuft in Version 5.2.17 als fastcgi auf einem apache2.2?

    EDIT: das Wichtigste fast vergessen: CONTAO läuft in Version 2.9.5

    Ansonsten sind Anregungen Ergänzungen jederzeit willkommen.
    Geändert von ivl1705 (06.05.2013 um 14:47 Uhr)

  2. #2
    Contao-Urgestein
    Registriert seit
    07.07.2009.
    Beiträge
    4.107

    Standard

    Contao aktualisieren. SOFORT.

  3. #3
    Contao-Nutzer
    Registriert seit
    14.11.2009.
    Beiträge
    18

    Standard

    Zitat Zitat von leo.unglaub Beitrag anzeigen
    Was Bing angeht siehe hier: https://github.com/contao/core/issues/5683
    Vielen Dank! Der Querverweis hat mir einen Lösungsweg zu einem anderen Problem eröffnet, der mich bislang von einem Update abhielt.

  4. #4
    Contao-Urgestein Avatar von FloB
    Registriert seit
    19.06.2009.
    Ort
    Sonnensystem
    Beiträge
    1.618

    Standard

    Zitat Zitat von ivl1705 Beitrag anzeigen
    Schnell stellte sich heraus, dass die ./system/config/localconfig.php überschrieben war. […]
    Der bingbot versuchte dabei komplette Verzeichnisse ('?file=tl_files/pdf/…/&file=tl_files/pdf/…/&file=tl_files/pdf/…/&file=tl_files/pdf/…/&file=tl_files/pdf/…/&file=tl_files/pdf/…') abzugrasen. Eine dieser Verzeichnisabfragen hat sich dann in der $GLOBALS['TL_CONFIG']['websitePath'] eingenistet.
    Was ist da genau passiert??
    So long,
    FloB since Nov. 2007 +706P +115P and counting

  5. #5
    Contao-Nutzer
    Registriert seit
    08.04.2013.
    Beiträge
    37

    Standard

    Wurde das eigentlich in Contao 2.11.11 gefixt?

  6. #6
    Contao-Nutzer
    Registriert seit
    08.04.2013.
    Beiträge
    37

    Standard

    Danke! Wo genau finde ich denn den Backport?

  7. #7
    Contao-Urgestein
    Registriert seit
    10.07.2010.
    Beiträge
    4.403
    User beschenken
    Wunschliste

    Standard

    Er ist wohl zu beschäftigt damit sinnlose änderungen an der 3.x vorzunehmen....
    Man, hast Du wieder eine geschliffene Zunge heute


  8. #8
    Contao-Yoda Avatar von MacKP
    Registriert seit
    15.06.2009.
    Ort
    Duisburg
    Beiträge
    13.292
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ich hab das nur in einer 2.9.5 ich glaub das wird wenig bis gar nicht helfen ><

    Viele Grüße
    Contao Pool | C-C-A | MetaModels | [Internetseite -> Mediendepot Ruhr]
    [Arbeitet bei -> Paus Design & Medien]
    "I can EXPLAIN it to you, but I can't UNDERSTAND it for you."

  9. #9
    Contao-Urgestein
    Registriert seit
    10.07.2010.
    Beiträge
    4.403
    User beschenken
    Wunschliste

    Standard

    Hier ist doch von 2.9.5 die rede....

    Vielleicht hilft ja das hier:
    http://www.contao.glen-langer.de/con...xss-patch.html
    Geändert von ciaobello (19.07.2013 um 14:47 Uhr)


  10. #10
    Contao-Nutzer
    Registriert seit
    08.04.2013.
    Beiträge
    37

    Standard

    Zitat Zitat von MacKP Beitrag anzeigen
    Ich hab das nur in einer 2.9.5 ich glaub das wird wenig bis gar nicht helfen ><

    Viele Grüße
    Die hatten wir vorher. Ist der Bug denn in 3.1.1 noch drin? Oder in 3.0.6?

    EDIT: Wir haben das Backup zurückgespielt und nun wieder 2.9.5 im Einsatz. Jetzt müsste der Backport wieder funktionieren.
    Geändert von Pathor (19.07.2013 um 15:31 Uhr)

  11. #11
    Contao-Yoda Avatar von MacKP
    Registriert seit
    15.06.2009.
    Ort
    Duisburg
    Beiträge
    13.292
    User beschenken
    Wunschliste
    Contao-Projekt unterstützen

    Support Contao

    Standard

    Ist in der 2.9.5 ->
    system/modules/frontend/ContentDownload.php und ContentDownloads.php

    Zeile 124:
    Code:
    //						'href' => $this->Environment->request . (($GLOBALS['TL_CONFIG']['disableAlias'] || strpos($this->Environment->request, '?') !== false) ? '&amp;' : '?') . 'file=' . $this->urlEncode($file),
    Da eben die // davor machen.

    Leo meinte, das es für 2.11 auch so sein müsste...

    Viele Grüße
    Contao Pool | C-C-A | MetaModels | [Internetseite -> Mediendepot Ruhr]
    [Arbeitet bei -> Paus Design & Medien]
    "I can EXPLAIN it to you, but I can't UNDERSTAND it for you."

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Lesezeichen

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •