Zurück   WordPress Deutschland Forum > Support > Allgemeines

Antwort
 
Themen-Optionen Ansicht
Alt 10.01.2007, 14:33   #1 (permalink)
PostRank: 1
 
Registriert seit: 10.01.2007
Beiträge: 21
Sichheitslücke!!! wordpress <= 2.0.5 sql injection exploit

hallo alleiseits,

habt ihr schon davon gewusst ?? seit kurzem gibt es eine sicherheitslücke:
hier ist der exploit http://www.milw0rm.com/related.php?program=Wordpress
sql injection exploit bei der version 2.0.6

ich glaub gestern wurde ich opfer von diesem angriff.

als ich gestern abend in mein adminbereich eingelogt habe, da sah ich dass da 600 gäste online sind. da wusste ich dass da was nicht stimmt. meine seite wurde dann für paar stunden unerreichbar. später gings dann wieder.
wie hat der hacker das gemacht ??
bitte hilfe. der hacker wird es heute nacht wieder versuchen.
spartakus5 ist offline   Mit Zitat antworten
Alt 10.01.2007, 14:34   #2 (permalink)
PostRank: 10
 
Registriert seit: 05.01.2006
Beiträge: 3.520
dann brauchen wir jetzt noch einen Php-Cräck, der uns das erklärt
__________________
Psychomuell :: blogZicke!
SuMu ist offline   Mit Zitat antworten
Alt 10.01.2007, 14:44   #3 (permalink)
PostRank: 10
 
Benutzerbild von mastermind
 
Registriert seit: 13.12.2005
Ort: Aachen
Beiträge: 2.076
Zitat:
Zitat von spartakus5 Beitrag anzeigen
als ich gestern abend in mein adminbereich eingelogt habe, da sah ich dass da 600 gäste online sind. da wusste ich dass da was nicht stimmt. meine seite wurde dann für paar stunden unerreichbar. später gings dann wieder.
Das wird derzeit auch auf der Mailingliste diskutiert; der momentane Tenor ist aber, dass eben nicht die neuste Version betroffen ist. Zumindest konnten es einige Leute noch nicht reproduzieren.

Hattest Du denn schon auf WP 2.0.6 aktualisiert?

Was auf jeden Fall helfen sollte, ist die register_globals zu deaktivieren (ggf. an den Hoster wenden), denn laut Kommentar im Exploit muss diese Option aktiviert sein, damit es funktioniert.

Man kann kann die register_globals für jeden vHost einzeln deaktivieren, indem man in die vHost-Konfiguration die folgende Zeile einfügt (Apache httpd):

Code:
php_admin_value register_globals Off
Danach muss natürlich der Apache neu gestartet/geladen werden.
__________________
Plugins!

Geändert von mastermind (10.01.2007 um 14:51 Uhr).
mastermind ist offline   Mit Zitat antworten
Alt 10.01.2007, 15:12   #4 (permalink)
PostRank: 10
 
Benutzerbild von mastermind
 
Registriert seit: 13.12.2005
Ort: Aachen
Beiträge: 2.076
Ich habe es selbst gerade nochmal mit der neusten Version 2.0.6 probiert; weder mit register_globals=On noch mit register_globals=Off funktioniert der Exploit.

Es darf also davon ausgegangen werden, dass 2.0.6 sicher ist und dass vorhergehende Versionen verwundbar sind, zumindest wenn register_globals=On ist.

Zum Hintergrund: Wie funktioniert der Exploit?
In der PHP-Datei wp-trackback.php wird die externe Dateneingabe nicht korrekt gefiltert, so das eine SQL-Injektion möglich ist. Was heißt das?

Wenn ein Zugriff auf die Datenbank stattfindet, so werden alle Eingaben durch Anführungszeichen abgegrenzt. Enthält die Anfrage ein Anführungszeichen zuviel oder zuwenig, so wird der weitere Text als SQL-Befehl interpretiert. Bei der SQL-Injektion wird das gezielt ausgenutzt, indem Anführungszeichen von außen eingegeben werden. Wenn diese vor dem Datenbankzugriff von der jeweiligen Anwendung nicht ausgefiltert oder maskiert werden, so kann man von außen SQL-Befehle in die Datenbank einfügen.

Der der derzeit kursierende Exploit ist relativ harmlos: Er liest nur die Benutzertabelle aus und verrät das gehashte Admin-Passwort. Damit beweist der Autor, dass (und wie) die Lücke ausnutzbar ist, ohne direkten Schaden anzurichten. Doch natürlich lässt sich der Exploit mit ein bissel Knoffhoff und wenig Aufwand so umstricken, dass er in die Datenbank schreibt, nämlich etwa einen neuen Benutzer mit Adminrechten.

Ergo: Updaten, wer es noch nicht getan hat!!!
__________________
Plugins!

Geändert von mastermind (10.01.2007 um 15:20 Uhr).
mastermind ist offline   Mit Zitat antworten
Alt 10.01.2007, 15:42   #5 (permalink)
PostRank: 10
 
Registriert seit: 05.01.2006
Beiträge: 3.520
danke für die Erklärung
__________________
Psychomuell :: blogZicke!
SuMu ist offline   Mit Zitat antworten
Alt 10.01.2007, 15:50   #6 (permalink)
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Beiträge: 17.383
Sehe ich das richtig, dass sich der Bug auf WP 2.0.5 bzw. älter bezieht? Dann ändere ich mal den Titel...
__________________
"Eine gut gestellte Frage ist schon halb beantwortet."
jottlieb ist offline   Mit Zitat antworten
Alt 10.01.2007, 15:59   #7 (permalink)
PostRank: 10
 
Benutzerbild von mastermind
 
Registriert seit: 13.12.2005
Ort: Aachen
Beiträge: 2.076
Im Exploit steht, dass WordPress <= 2.0.6 betroffen sind. Allerdings konnte es noch niemand mit 2.0.6 reproduzieren.

Aber es wäre in der Tat nett, wenn Du den Titel etwas entschärfen könntest.
__________________
Plugins!
mastermind ist offline   Mit Zitat antworten
Alt 10.01.2007, 16:09   #8 (permalink)
PostRank: 1
 
Registriert seit: 10.01.2007
Beiträge: 21
hey ich hab schon die version 2.0.6 installiert.
vorhin hat mand das wieder auf meiner seite gemach, dies mal zeigte der useronline dass 700 leute online sind. wie macht er das denn ??
wie kann ich das selber auf meiner seite probieren ??

er hat keine admin passwörter geklaut. nur die datenbank für ne stunde unerreichbar gemacht.

registerglobal kann ich nicht deaktivieren weil ich ein freespace nutze.

bitte helfen. der hacker lässt mich nciht in ruhe.
spartakus5 ist offline   Mit Zitat antworten
Alt 10.01.2007, 16:11   #9 (permalink)
PostRank: 10
 
Benutzerbild von mastermind
 
Registriert seit: 13.12.2005
Ort: Aachen
Beiträge: 2.076
Könntest du mir bitte einen Link zu Deiner Seite geben (ggf. per PN)?

Und: Wie hast Du das Update durchgeführt? (Bitte detailiert beschreiben.)
__________________
Plugins!

Geändert von mastermind (10.01.2007 um 16:13 Uhr).
mastermind ist offline   Mit Zitat antworten
Alt 10.01.2007, 17:17   #10 (permalink)
PostRank: 1
 
Registriert seit: 10.01.2007
Beiträge: 21
ich hab gar nicht upgedatet, sondern einfach die 2.0.6 version installiert.

Geändert von spartakus5 (10.01.2007 um 23:17 Uhr).
spartakus5 ist offline   Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist aus.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus



Alle Zeitangaben in WEZ +1. Es ist jetzt 01:55 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.6.0 | Impressum | Ein Inpsyde.com Projekt