whmcs критическая уязвимость

12
Ria.neiron
На сайте с 22.03.2009
Offline
352
2006

Приветы.

Народ, срочно ставьте патч http://forum.whmcs.com/showthread.php?t=42121

Без этого пачта, ваш файл configuration.php спокойно считывается и можно подключиться к phpmyadmin. Только что проверил некоторых, нету патча, считал и подключился.

Как использовать уязвимость, уже к сожалению есть в паблике.

Upd. Кроме применения патча, обязательно меняйте пароль на базу.

Безлимитные серверы 100 Mbps от 29$. (http://megahoster.net/server_nl.php) Нидерланды Безлимитные серверы 1 Gbps от 59$ (http://megahoster.net/server_fr.php) Франция, США Администрирование серверов и перенос сайтов - бесплатно!
It-mcp.ru
На сайте с 06.04.2010
Offline
76
#1

Cегодня, прямо день уязвимостей (+ ISPmanager). Только от Вас впервые услышал об этом. Спасибо!

Отзывы searchengines.ru (/ru/forum/500625), maultalk.ru (http://www.maultalk.com/topic59939.html)
Ria.neiron
На сайте с 22.03.2009
Offline
352
#2

Эта уязвимость не сегодняшняя. Патч поставил как только увидел сообщение от whmcs в твиттере, и то успели спереть пароль :)

It-mcp.ru
На сайте с 06.04.2010
Offline
76
#3

Не надо в твиттер подписываться ;) Вот вас и вычислили.

Ria.neiron
На сайте с 22.03.2009
Offline
352
#4

Нет, вычислили не через твиттер, там подписан через личный профиль.

Кто применил патч, обязательно и срочно, меняйте пароль на базу с whmcs.

Видимо работали скриптом, и сейчас начинаются разгребать что напарсили.

"Работали" 16 числа. По ливинету есть переход по запросу "powered by whmcompletesolution" :)

sumar
На сайте с 22.11.2005
Offline
140
#5

Привет, можно в личку ссылку или описание как используется уязвимость.

Спасибо ;)

выделенные серверы - https://masterdedicated.com/ (https://masterdedicated.com/) доменные имена за приятную цену - только тут (https://masterdedicated.com/foru/announcements.php?id=2)
Ria.neiron
На сайте с 22.03.2009
Offline
352
#6

Привет, тебе можно :)

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#7

На сколько я понимаю, данная уязвимость имеет место быть в том случае, если рядом с WHMCS Установлен например phpmyadmin или другой какой-то софт который позволяет злоумышленнику передавать параметры коннекта к базам данных. В противном случае украденный пароль никакой силы иметь не будет, так как коннекты в нормальных базах тем более там где билинг как правило должны быть ограничены @localhost. Конечно если у вас WHMCS стоит на той же машине где у вас 200 клиентов телепается - будет беда, а если WHMCS стоит отдельно и в соседних окружениях нет phpmyadmin или ему подобных или нет возможности клиентам заливать свои данные..... то проблемы особой не вижу, ну будет кто-то знать ваш пароль, а попасть то в базу все равно не смогут...

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
Ria.neiron
На сайте с 22.03.2009
Offline
352
#8
Romka_Kharkov:
На сколько я понимаю, данная уязвимость имеет место быть в том случае, если рядом с WHMCS Установлен например phpmyadmin или другой какой-то софт который позволяет злоумышленнику передавать параметры коннекта к базам данных.

Да, именно так.

LineHost
На сайте с 20.01.2007
Offline
339
#9

Меня тоже интересует ссылка на детали. Не первый раз уже возникает достаточно неприятные проблемы с whmcs, может пора думать о замене...

SERV.LT - Стабильные услуги хостинга, KVM VPS в Литве, Франции. (https://www.serv.lt/ru/vps/kvm/) Недорогие выделенные серверы (https://www.serv.lt/ru/dedicated-lt/) в Литве.
sumar
На сайте с 22.11.2005
Offline
140
#10
LineHost:
Меня тоже интересует ссылка на детали. Не первый раз уже возникает достаточно неприятные проблемы с whmcs, может пора думать о замене...

Замена на что?* шило на мыло? это очень здорово что рассылкой уведомили о необходимости установить патч еще до массовости проблемы. Биллинг старый, хорошо развивающийся, а дыры время от времени будут всплывать в любом софте.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий