Pavel.Odintsov

Pavel.Odintsov
Рейтинг
169
Регистрация
13.05.2009

Вот тема с подробным описанием причин данной проблемы: /ru/forum/comment/7384789

Либо в моем блоге: http://phpsuxx.blogspot.com/2010/08/phpmyadmin.html

Критическая уязвимость в PhpMyAdmin и работающий эксплоит на нее

По проверенной информации, для PhpMyAdmin имеется эксплоит, позволяющий взломать сервер, как физический, так и виртуальный. Он уже используется как минимум пару дней и как результат его действий может быть наличие файлов /tmp/vm.c и /tmp/dd_ssh, являющихся зловредным ПО.

Debian

Вот репорт об этой проблем от Debian Security Team:

http://www.debian.org/security/2010/dsa-2034

До обновления проверьте используемую версию Debian:

cat /etc/debian_version
5.0.5

Если цифры 5.0.*, то у Вас Lenny и продолжайте читать инструкцию. Если же 4.0.*, то стоит прибегнуть к услугам сторонних администраторов (либо нашей поддержки), чтобы они обновили систему до Lenny.

Для обновления PhpMyAdmin на Debian 5 Lenny сделайте следующее:

apt-get update;
apt-get upgrade -y phpmyadmin;

Если же Вы обладаете навыками администрирования, то лучше обновите всю систему целиком:

apt-get upgrade -y;

CentOS

Сначала нужно подключить Epel репозиторий, это делается по инструкции: http://phpsuxx.blogspot.com/2009/03/centos-rhel.html

yum upgrade -y phpmyadmin;

Либо в идеале, если есть навыки администрирования, то обновляем всю систему:

yum update -y;

Уважаемые клиенты FastVPS! Если у Вас проблемы с этим, пишите в саппорт, мы все можем сделать за Вас!

r0mik:
а по каким критериям они определяют вредокод? если им выслать переименованный in.telnetd, определят ли его вредным? сильно сомневаюсь....

этот dd_ssh запускается? что-то слушает? интересно изучить....

Запускается от откуда-то извне, как аргумент получает айпи адрес начальный, далее, как я понимаю, идет по подсети основного айпи и перебирает пароли к ssh.

Himiko:
Ага...
Вчера вычистил с сервера, где только стоит биллинг rootpanel. Как такой прикол?
Не хочется, чтобы бага была серьёзнее, чем просто в скрипте.

Himiko добавил 05.08.2010 в 05:52


Это у вас всё просто.
ТС не нуб какой-то.

P.S.: /tmp на VDS не перемонтируешь.
Кстати, на 2-х серверах с такой "бякой" нашёл ещё файлик vm.c для получение рутовых привилегий. Но процессы были от юзера, значит не получили всё-таки.

P.P.S.: Все сервера, по которым обращались, были только в hetzner. Странная тенденция :)

Спасибо за доверие :)

Да, мы его (vm.c) почти везде рядом с dd_ssh находили и видели как его как пытались скомпилировать (неуспешно, к счастью, там ошибка синтаксиса; хотя даже если ее исправить, то он все равно не сработает), а вот через что был занесен dd_ssh - не нашли, хотя проверили весьма много машин.

Также, dd_ssh никакими антируткитами/антивирусами как зловредный софт не определяется, так что подозреваю, работали явно не школьники и багами в CMS запаслись по полной. А связанность с Hetzner... ну пустили игрушку на какой-то машине на нем, вот он и сканит соседние подсетки. У нас есть примеры, когда по несколько экземпляров попалось в одной подсети.

В том и проблема, что это встречается на серверах с разными CMS, списки которых не пересекаются. Похоже, сломали DLE и ShopScript либо Зебру.

Stek:
http://support.f5.com/kb/en-us/solutions/public/11000/700/sol11719.html если не подумали поискать в гугле.

Искали, там лишь способы борьбы и там не расписано, как он проникает в систему.

kxk:
Pavel.Odintsov, Низкая цена = низкое качество, Hetzner ровно отрабатывает это утверждение. При малейшем ддосе блочат сервер, при размещении порно блочат, за ссылки на варез блочат, у знакомых игровой сервер недавно заблочили. О чём вообще речь, ВАЗ никогда не станет Мерседесом.

У меня есть основания считать Ваши заявления (Низкая цена = низкое качество) и аргументы далекими от истины.

Для начала - запрещено нелегальное порно (если у Вас есть все документы на него и есть защита от входа на сайт несовершеннолетних лиц - пожалуйста, размещайте, никто и никогда Ваш ресурс не залочит), так что если у Вас нелегальное порно и Вас за него блокируют, то жаловаться стоит только на себя, не на Hetznet. И об этом четко, грамотно и подробно расписано в условиях оказания услуг.

Никто никого не блокирует при "малейшем DDoS", блокировка может быть произведена тогда, когда атака представляет вред для оборудования ДЦ (от 40 до 400 и более мегабит), при слабых атаках сначала придет уведомление и лишь если атака продолжается долгое время, будет произведена блокировка.

Также прошу обратить внимание, что отсутствие у хостинга какого-то аддона (защиты от DDoS, которой у себя Вы регулярно бравируете) не дает даже малейшего права сказать, что услуга не качественная.

Про ссылки на варез мне даже говорить не хочется, если кто-то считает нормальным размещать этот мусор и не реагировать на жалобы - пожалуйста, но только не записывайте всех, кто против этого в "некачественные услуги".

Tavrion:
Не могу не выразить благодарность и глубокую признательность системному инженеру FastVPS Ltd Ваганову Николаю!
Как-то так получается, что он чаще всех оперативно отвечает на тикеты, устраняя проблемы даже не совсем касающиеся сервера. Терпеливо и уважительно относится к клиенту.
Безусловно тех.поддержка высочайшая. Нигде такую не встречал.
Удачи Вам, ребята, и желаю Вам работать всегда в таком духе!

Большое спасибо за высокую оценку наших сотрудников, передал Вашу благодарность лично Николаю! :)

kxk:
vanjouke, Я же не в Хетзнере предлагаю и не мерзкого качества, а отличного качества и от зарекомендовавшей себя фирмы.

Не надо наговаривать на Hetzner, это безосновательно.

Pavel.Odintsov добавил 03.08.2010 в 18:12

Pilat:
тем, что стоит клиенту посмотреть не хетзнеровские цены, как от идеи VPS он быстро вылечивается и идёт брать vds .

Вы хотели сказать, "идет брать Dedicated"? :)

потерто терто

Всего: 1954