Angriff auf Ihren Webspace ~/libs/flashchart/tmp-upload-images/spread

Petuchov

Sehr aktives Mitglied
1. Oktober 2009
1.695
23
Augsburg
Habe von 1und 1 folgende Nachricht erhalten

Vor wenigen Minuten meldete unser Anti-Viren-Scanner, dass eine schädliche,mDatei auf Ihren 1&1 Webspace geladen wurde.

Name der Datei: ~/libs/flashchart/tmp-upload-images/spread...
Das bedeutet für Sie: Ihr 1&1 Webspace wird gerade von kriminellen Hackern angegriffen. Der Angriff erfolgt entweder über eines Ihrer Passwörter oder über eine Sicherheitslücke in der Software, die Sie installiert haben.
So lange Sie den Angriff nicht durch geeignete Maßnahmen abwehren, können die Angreifer Ihre Daten verändern und Ihre Webseiten weiter schädigen.

...
Ich bin mal in den Ordner rein gessschaut
dort gibt es aber weder einen /tmp-upload-images onch einen /tmp-upload-images/spread

1und 1 vermutet eine brute-force Attacke, also über Ausprobieren von pasword/Benutzerkombinationen

Shops sind mit ordentlichen Zugangsdaten ( also nicht admin oder so..)

Wohl gibt es den Ordner
/includes/libs/flashchart

Das Teil ist ja wohl für die Erstellungen der Statistiken zuständig.
Habe dann aber einen etwas beunruhigenden Artikel gefunden stammt aus Mai 2013
Sicherheitslücke Open Flash Chart

in wordpress wurde das Problem gefixt, aber wie sieht das beim Shop3 aus?
Ist das bei JTL bekannt und ist die Sache ernstzunehmen ?

Oder ist das ein falscher Alarm ?
Shopdateiencheck sagt (bisher) nix: (Die Dateien von 1&1 benannt kommen ja auch nicht im Shop vor)

Anzahl Dateien: 2504
Anzahl modifizierter Dateien: 0
 

Petuchov

Sehr aktives Mitglied
1. Oktober 2009
1.695
23
Augsburg
AW: Angriff auf Ihren Webspace ~/libs/flashchart/tmp-upload-images/spread

Ergänzung: Kurz nach meinem Eintrag war die Seite nicht mehr erreichbar. Meldung , dass Ioncube nicht mehr installiert war.
Textdatei gefunden "haccked by palakololo"
Habe dann php.ini kontrolliert, diese waren manipuliert(obwohl die Schreibrechte auf 0444). Die Zeile für den Ioncube loader war weg

Jetzt ist es natürlich möglich, dass das Passwort geknackt wurde, habe aber immer noch den Verdacht, dass der Angriff über Open Flash Chart kam.
 

salepix.de

Offizieller Service Partner
SPBanner
17. Januar 2013
531
62
Monheim / Köln
Firma
SALEPIX GmbH
AW: Angriff auf Ihren Webspace ~/libs/flashchart/tmp-upload-images/spread

Heute war es bei unseren Kunden auch! Haben zwar ein Backup aufgespielt und alle Passwörter geändert, jedoch bleibt ein mulmiger Beigeschmack. auf dem Server sind noch weitere Blogs etc. jedoch wurde bis jetzt nur im JTL-Shop was entdeckt.
 

david

Administrator
Mitarbeiter
16. Juli 2010
2.310
170
AW: Angriff auf Ihren Webspace ~/libs/flashchart/tmp-upload-images/spread

Ja, es betrifft allerdings nur äußerst wenige Server, welche die standardmäßig schützenden Regeln aus der .htaccess-Datei ignorieren.
Wir wissen z.B. bisher nur von 1 Fall (Serverkonfiguration mit PHP-FPM) bei dem die .htaccess-Regeln ignoriert wurden und die Sicherheitslücke in der OpenFlash Lib so ausgenutzt werden konnte.

Mit dem Update auf 3.18 sind die 2 genannten Sicherheitslücken in den Fremdbibliotheken geschlossen.
 

Petuchov

Sehr aktives Mitglied
1. Oktober 2009
1.695
23
Augsburg
AW: Angriff auf Ihren Webspace ~/libs/flashchart/tmp-upload-images/spread

Ja, es betrifft allerdings nur äußerst wenige Server, welche die standardmäßig schützenden Regeln aus der .htaccess-Datei ignorieren.
Wir wissen z.B. bisher nur von 1 Fall (Serverkonfiguration mit PHP-FPM) bei dem die .htaccess-Regeln ignoriert wurden und die Sicherheitslücke in der OpenFlash Lib so ausgenutzt werden konnte.

Mit dem Update auf 3.18 sind die 2 genannten Sicherheitslücken in den Fremdbibliotheken geschlossen.

Leide hatte es damals eine Kundin erwischt - auf einem Server eines Anbieters dessen Name die Summe 2 ergibt, - mittlerweile scheint das Problem auch hier generell behoben zu sein
 

Ähnliche Themen