Welcome, Guest. Please login or register.
Did you miss your activation email?
May 24, 2012, 11:47:14 PM

Login with username, password and session length
Search:     Advanced search
Interested in joining the WebsiteBaker team?
For more Information read here or on our new website.
155473 Posts in 21708 Topics by 7734 Members
Latest Member: rofroodoOvego
* Home Help Search Login Register
Pages: [1]   Go Down
Print
Author Topic: WB - Seite wurde gehackt (betrifft 2.6.7)  (Read 720 times)
x.biker

Offline Offline

Posts: 36



« on: December 11, 2008, 06:07:12 PM »

Hallo,
leider wurde heute eine WB-Seite (2.6.7) gehackt. Laut Angaben des Hosters betraf der Hack tatsächlich nur die Datenbank und wurde über den Admin-Bereich von WB realisiert.
So weit ich das jetzt überblicke, wurde lediglich FCKEditor als Modul (allerdings in einer neueren Verison als die Version, die im Downloadbereich als kritisch beschrieben wurde) eingesetzt. Trotzdem habe ich den Editor gerade nochmal upgedatet.
Die Seite ist jetzt - nachdem der Hoster netterweise ein Backup der Datenbank eingespielt hat - wieder korrekt am Netz.

Gibt es vielleicht irgendwelche Informationen, dass 2.6.7 Sicherheitslücken hat ? Der Hoster hat mir geraten, auf die neue Version 2.7 upzudaten.

Viele Grüße und vielen Dank für Tipps.

P.S.: Blöderweise bin ich heute wegen eines Termins nicht mehr am Netz und kann erst ab morgen nachmittag antworten.
Logged
doc
Guest
« Reply #1 on: December 12, 2008, 07:27:09 AM »

Hi,

Quote from: x.biker
leider wurde heute eine WB-Seite (2.6.7) gehackt. Laut Angaben des Hosters betraf der Hack tatsächlich nur die Datenbank und wurde über den Admin-Bereich von WB realisiert.
Wer hatte sich denn zum Zeitpunkt des hacks in das Backend eingeloggt? Denke das können nicht so viele gewesen sein. Hacks über das Backend von WB sind z.B. durch das Code Modul jederzeit möglich. Wenn Du Leuten im Backend nicht vertrauen kannst, schränke deren Zugriffsrechte soweit ein wie möglich.

Gruss Christian
Logged
x.biker

Offline Offline

Posts: 36



« Reply #2 on: December 12, 2008, 01:20:07 PM »

Hallo,
danke für die Antwort.
Wer hatte sich denn zum Zeitpunkt des hacks in das Backend eingeloggt? Denke das können nicht so viele gewesen sein. Hacks über das Backend von WB sind z.B. durch das Code Modul jederzeit möglich. Wenn Du Leuten im Backend nicht vertrauen kannst, schränke deren Zugriffsrechte soweit ein wie möglich.
Das ist ja das erstaunliche: Es gibt nur drei vertrauenswürdige Personen, die Zugriff auf die Seite haben.
Es gibt keine Seiten, die über das Code Modul erstellt worden sind.

Über das Modul "User Statistics", das ich zusätzlich integriert habe, habe ich festgestellt, dass keine Person zu dem Zeitpunkt des Hacks eingeloggt war, es sei denm, mein Kennwort wäre ausgespäht worden, was ich allerdings für eher unwahrscheinlich halte. Aber ich werde jetzt das Kennwort sicherheitshalber auch noch ändern.

Viele Grüße
« Last Edit: December 12, 2008, 01:26:27 PM by x.biker » Logged
kweitzel
Forum administrator
*****
Offline Offline

Posts: 6975


WWW
« Reply #3 on: December 12, 2008, 01:27:37 PM »

Dann frag doch mal Deinen Hoster nach einer genauen Analyse, wie der "Hacker" über WB reingekommen sein soll.

Gruß

Klaus
Logged

WebsiteBaker Org e.V. - for WebsiteBaker

doc
Guest
« Reply #4 on: December 12, 2008, 04:21:12 PM »

@x-biker:
Jede auch noch so kleine Information Deines Providers könnte helfen herauszufinden, wie der Hack durchgeführt wurde.
Bitte poste auch eine Liste aller Module und deren Versionsnummer und beschreibe mal was an der Datenbank geändert wurde. Bisher einfach etwas wenig Infos um eine Aussage treffen zu können.

Gruss Christian
Logged
BerndJM

Offline Offline

Posts: 1764



« Reply #5 on: December 12, 2008, 04:21:35 PM »

Hi,

ich will keine Schwarzmalerei betreiben, o.ä.
aber:
Quote
Über das Modul "User Statistics", das ich zusätzlich integriert habe, habe ich festgestellt, dass keine Person zu dem Zeitpunkt des Hacks eingeloggt war,
Das ist in dem Moment nicht aussagekräftig, denn:
wenn ich mit den richtigen Rechten im Backend eingelogt bin, kann ich mit einer Code-Seite so ziemlich alles manipuliern, auch die Tabellen der User-Statistics ...
Quote
Es gibt keine Seiten, die über das Code Modul erstellt worden sind.
Und wenn ich fertig bin lösche ich die Codeseite natürlich wieder wink

Grüßle Bernd
Logged

In theory, there is no difference between theory and practice. But, in practice, there is.
x.biker

Offline Offline

Posts: 36



« Reply #6 on: December 12, 2008, 05:02:52 PM »

Hallo,
vielen Dank für die Antworten.
Das ist in dem Moment nicht aussagekräftig, denn:
wenn ich mit den richtigen Rechten im Backend eingelogt bin, kann ich mit einer Code-Seite so ziemlich alles manipuliern, auch die Tabellen der User-Statistics ...
ok - ist natürlich ein Argument.
Und wenn ich fertig bin lösche ich die Codeseite natürlich wieder wink
auch richtig.

Das würde ja dann bedeuten, dass das Kennwort ausgespäht worden ist.

Verwendete Module:
Backup, Code, Form, HTMLArea, Menu Link, News, Reload Add-ons, Wrapper, WYSIWYG: alles 2.6
FCKeditor, 2.87
User Statistics 0.14

Was genau an der Datenbank geändert wurde, kann ich nicht sagen. Der "Hack" funktionierte nach meiner Erinnerung (habe ich blöderweise nicht gespeichert) über ein "Redirect", sowas in der folgenden Art:
<meta http-equiv="refresh" content="5; URL=http://www.xxx.com/">

Als ich das Admin-Modul gestartet habe, war dieser Eintrag in der obersten Zeile zu sehen.

Ich habe das Kennwort geändert und warte jetzt mal ab, wenn ich vom Hoster weitere Informationen erhalte. Sobald ich da nähere Informationen habe, setze ich sie hier in das Forum.

Ich wollte hier auch keine Panik auslösen, sondern nur sicherheitshalber klären, ob es evtl. auch an WB 2.6.7 liegen könnte.

Viele Grüße
Hans-Gerd
« Last Edit: December 12, 2008, 05:15:21 PM by x.biker » Logged
doc
Guest
« Reply #7 on: December 12, 2008, 09:19:07 PM »

Hallo,

neben den WB Passwörtern sollte auch das Passwort der MySQL Datenbank geändert werden. Weitere Möglichkeit wäre alle Seiten per FTP herunterzuladen und mittels DIFF gegen die Originaldateien von WB 2.6.7 zu vergleichen.

Christian
Logged
x.biker

Offline Offline

Posts: 36



« Reply #8 on: December 13, 2008, 09:14:49 AM »

Hallo,
danke für die Antwort
neben den WB Passwörtern sollte auch das Passwort der MySQL Datenbank geändert werden. Weitere Möglichkeit wäre alle Seiten per FTP herunterzuladen und mittels DIFF gegen die Originaldateien von WB 2.6.7 zu vergleichen.
werde ich wohl machen - zumindest die Änderung der Passwörter ist ja schnell erledigt.

Viele Grüße
Hans-Gerd
Logged
Pages: [1]   Go Up
Print
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.16 | SMF © 2011, Simple Machines Valid XHTML 1.0! Valid CSS!