Обнаружена уязвимость в webmail клиенте roundcube (http://trac.roundcube.net/ticket/1485618). Уже есть жертвы.
Уязвимость проявляется в том, что через файл html2text.php (из состава roundcube) заливается троян в /tmp. Если из /tmp разрешён запуск файлов (а это по умолчанию так и есть) - троян стартует и, похоже, присоединяется к ботнету. Пока что замечен в dDOS атаках.
Ситуация усугубляется тем, что в популярной панели управления DirectAdmin по умолчанию установлен roundcube (обсуждение идёт здесь
http://www.directadmin.com/forum/showthread.php?t=29066). Мы послали запрос в Directadmin по поводу обновления панели с устанением этой уязвимости, но ответа пока не получили.
Самый очевидный методы борьбы - очистка и перемонтирование /tmp с опцией noexec. Не у всех, однако, /tmp на отдельном разделе.
Пока что мы заметили такие названия файлов с троянами: wcube и kaibsd. Соответственно
для Linux:
chmod 0 /tmp/wcube; killall -9 wcube; chattr +i /tmp/wcube
для FreeBSD:
chmod 0 /tmp/kaibsd; killall -9 kaibsd; chflags schg /tmp/kaibsd
Ну и, в любом случае, для профилактики
chmod 0 /var/www/html/roundcube/bin/html2text.php
Более общая чистка может быть произведена так:
find /tmp -type f -perm -u+x -exec chmod -x {} \;