Главная Статьи Форум Помощь Блоги Инструменты Контакты

Здравствуйте, гость ( Вход | Регистрация )

 
Ответить в данную темуНачать новую тему
> Уязвимость в roundcube
kit
сообщение 8.1.2009, 21:14
Сообщение #1


Активный участник
***

Группа: Главные администраторы
Сообщений: 39
Регистрация: 22.9.2008
Пользователь №: 2



Обнаружена уязвимость в webmail клиенте roundcube (http://trac.roundcube.net/ticket/1485618). Уже есть жертвы.
Уязвимость проявляется в том, что через файл html2text.php (из состава roundcube) заливается троян в /tmp. Если из /tmp разрешён запуск файлов (а это по умолчанию так и есть) - троян стартует и, похоже, присоединяется к ботнету. Пока что замечен в dDOS атаках.
Ситуация усугубляется тем, что в популярной панели управления DirectAdmin по умолчанию установлен roundcube (обсуждение идёт здесь http://www.directadmin.com/forum/showthread.php?t=29066). Мы послали запрос в Directadmin по поводу обновления панели с устанением этой уязвимости, но ответа пока не получили.

Самый очевидный методы борьбы - очистка и перемонтирование /tmp с опцией noexec. Не у всех, однако, /tmp на отдельном разделе.
Пока что мы заметили такие названия файлов с троянами: wcube и kaibsd. Соответственно

для Linux:
chmod 0 /tmp/wcube; killall -9 wcube; chattr +i /tmp/wcube

для FreeBSD:
chmod 0 /tmp/kaibsd; killall -9 kaibsd; chflags schg /tmp/kaibsd

Ну и, в любом случае, для профилактики
chmod 0 /var/www/html/roundcube/bin/html2text.php

Более общая чистка может быть произведена так:

find /tmp -type f -perm -u+x -exec chmod -x {} \;


--------------------
Перейти в начало страницы
 
+Цитировать сообщение
voron
сообщение 8.1.2009, 22:39
Сообщение #2


Новичок
*

Группа: Пользователи
Сообщений: 6
Регистрация: 22.9.2008
Пользователь №: 3



Цитата(kit @ 8.1.2009, 19:14) *
Мы послали запрос в Directadmin по поводу обновления панели с устанением этой уязвимости, но ответа пока не получили.
ответ от сапорта панели. То есть, скорее всего, это будет следующий код(в шелле от root)
Код
cd /usr/local/directadmin/scripts
wget -O roundcube.sh http://files.directadmin.com/services/all/roundcube.sh
chmod +x ./roundcube.sh
./roundcube.sh
rm -rf /var/www/html/roundcubemail-0.1*
Судя по коду и версии /var/www/html/roundcubemail-0.2/bin/html2text.php, уязвимость закрыта.
Перейти в начало страницы
 
+Цитировать сообщение

Ответить в данную темуНачать новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 

RSS Текстовая версия Сейчас: 18.8.2026, 23:05
© 2005-2009 AMhost.net All Rights Reserved.
Главная Статьи Форум Помощь Блоги
Инструменты Контакты