WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > IT-Security

IT-Security Rat & Tat bei Fragen und Problemen zu Computer-, Netzwerk- und Daten-Sicherheit

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 04.08.2011, 13:52   #1
Christoph
Mod, bin gerne da
 
Benutzerbild von Christoph
 
Registriert seit: 09.11.1999
Ort: W, NÖ
Alter: 74
Beiträge: 13.646


Standard Gefährliche Lücke in Wordpress-Plug-in

Zitat:
Eine Lücke im weit verbreiteten Wordpress-Plugin Timthumb ermöglicht es, Inhalte in Wordpress-Blogs zu verändern. Außerdem kann über eine Remote Shell der hostende Server kompromitiert werden.

Das Wordpress-Plug-in Timthumb findet in vielen Wordpress-Themes Verwendung. Es erlaubt die Größenänderung von Bildern und die Erstellung von Thumbnails. Der Blogger Mark Maunder, dessen Blog durch diese Lücke ebenfalls gehacked wurde, berichtet ausführlich über das Problem. Seinem Blog wurde über die Remote Shell "Alucar Shell" Werbung hinzugefügt.

Das Problem in dem PHP-Script Timthumb entsteht dadurch, dass es erlaubt ist, auch Bilder von externen Domains zu bearbeiten. Die entsprechenden URLs muss man vorher in einer Whitelist eintragen. Allerdings prüft das Skript nur, ob die Domain in der URL vorhanden ist, nicht, an welcher Stelle sie steht. So kann mit einfachsten Mitteln das Plug-in ausgetrickst werden, indem man die Domain zwar in der URL aufführt, die URL selber aber zu einer Seite führt, von der Schadcode geladen wird. Im schlimmsten Fall kann über eine injizierte Remote Shell der komplette Server übernommen werden.

Auch das Wordpress-Blog des Timthumbs-Entwicklers BinaryMoon wurde so übernommen. Auf seiner Projektseite sagt er, er sei kein Experte bei Sicherheitsfragen in PHP und bat per Twitter die Community um Hilfe. Der Blogger Mark Maunder hat inzwischen das Script neu geschrieben und im SVN als Direktdownload eingestellt. Allerdings wurde beim Code-Review festgestellt dass das Skript weitere Probleme aufweist, die erst behoben werden sollten.
Quelle: http://www.internet-magazin.de/news/...n-1166938.html
____________________________________
Liebe Grüße
Christoph

Ein Kluger bemerkt alles, ein Dummer macht über alles seine Bemerkungen.
(Heinrich Heine)

Geändert von Christoph (04.08.2011 um 13:59 Uhr).
Christoph ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 14:20 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag