- - Falha de Segurança em 05/10/2009
(https://secretexperience.net/boletins-informativos/14189-falha-de-seguranca-em-05-10-2009-a.html)
Setokaiba
06-10-2009 03:50 PM
Falha de Segurança em 05/10/2009
Bom dia, boa tarde ou boa noite, isto irá depender do horário em que esteja visualizando esta mensagem.
Este boletin informativo tem o intuito de informar o ocorrido na data antecedente a deste tópico.
A instalação de um plugin (mod) resultou na falha de sistema que permitiu com que fosse efetuado acesso com quaisquer contas exceto a minha, sem a necessidade da inserção da senha, tanto na interface index e demais do fórum, como no painel de controle da administração (AdminCP).
Fomos alertados pelo usuário de que estava sendo possível tal feito, logo a notícia se espalhou e sofremos uma tentativa lammer, que nos causou mínimos danos mas não menos importantes.
Uma vulnerabilidade foi encontrada. O plugin ao meu ver não possuia malícia, e sim um erro de programação que permitia vunerabilidade as contas sendo permitindo o exploit que possibilitava o uso da sua conta para outros fins.
Isso fez com que sua conta possa ter sido usada sem seu conhecimento ou permissão, e as ações sejam executadas em seu nome.
Contas vulneráveis podem ainda ser ruim para o fórum como um todo, pois elas podem permitir acesso de ferramentas automáticas para enviar spam aos fóruns e outras contas de usuário, usando seu nome.
Meus caros, imagens valem mais do que palavras, tirem suas conclusões.
Algo que foi pouco inteligente, caso tivésse logado com a conta Jinrox poderia ter roubado a XML da skin. :twitcy:
Nosso sistema não detectou múltiplo login, até porque quem fez sabe que esse sistema existe e sabe como burlar.
Ou melhor, burlou por cagada, porque ele não falha nunca: [Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
Pedimos desculpas por qualquer incoveniência que isso possa ter causado e pedimos a sua compreensão.
Tudo de Bom,
Secret Experience - Welcome To The World
macabriNn
10-10-2009 06:05 AM
Citação:
xperience_admin.php (manshop) Dessa vez nosso aventureiro pensou mais alto, e partiu para o lado da loja do fórum, acho que ele deve ter pensado que lá vendia as camisas da SE, pena que se deparou com os ícones de shop do vBExperience.
Hudhsuhsdu essa foi boa
Anderson verifique sempre os arquivos php do mod. Geralmente as vunerabilidades estao onde vc nem imagina
*iframes que direcionam para outros sites
*meta em if ou meta em head
*verificar todos os includes e execs
*js, css, e styles nao possue esses tipos de falhas
Veja um exemplo de um script malicioso dentro de um arquivo PHP
Algumas ferramentas que irao te ajudar a localizar as vunerabilidades
Citação:
Analog-X Script Defender [Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
... defend.htm
EBURGER Windows Security
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
HTAstop (este programa habilita/desabilita o Windows Script Host) [Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
NoScript (este programa habilita/desabilita o Windows Script Host) [Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
... sting.html
ScripTrap (Recomendado) [Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
ScriptSentry (Recomendado)
(anteriormente conhecido como WatchDog) [Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
Volto Interceptor [Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]
Procure tbm verificar se seu host possui segurança nv 5 ou se usa cpanel procure abilitar segurança para php
Setokaiba
10-10-2009 10:57 PM
Baixo os mods diretamente do vBulletin.org não existe riscos quanto a exploit ou lammers.
Isso não passou de uma falha devido a XSS, inclusive o meu alerta forçou até o upgrade do vBulletin.
Fernando xD
14-10-2009 05:22 PM
kkkkkkkkkkkkkkkkkkkkkkkkkkkkkk, Quase murri de rir aki da parte q o seto disse : Como a massa cefálica do nosso vilao era pouca kkkkkkk, E quando nosso amigo seto disse: Talvez se fosse o cofre ele roubaria para dar aos XPZonas opss...pobres, para comprar uma licença vBulletin, kkkk é como o seto disse:Percoo Amigo mas nao perco a piada kkkkk, mas isso ta bem na cara ne gente, Quem fikaria tentando discobrir senhas de usuarios mais bem sucedidos aki no forum, por datas de aniversario,nomes de pai.mae,namorada kkk, é cada coisa q eu vejo !!!! :nah::nah::nah::nah::twitcy::twitcy::rungun: