Sichheitslücke!!! wordpress <= 2.0.5 sql injection exploit

  • hallo alleiseits,

    habt ihr schon davon gewusst ?? seit kurzem gibt es eine sicherheitslücke::o
    hier ist der exploit http://www.milw0rm.com/related.php?program=Wordpress
    sql injection exploit bei der version 2.0.6

    ich glaub gestern wurde ich opfer von diesem angriff.

    als ich gestern abend in mein adminbereich eingelogt habe, da sah ich dass da 600 gäste online sind. da wusste ich dass da was nicht stimmt. meine seite wurde dann für paar stunden unerreichbar. später gings dann wieder.
    wie hat der hacker das gemacht ??
    bitte hilfe. der hacker wird es heute nacht wieder versuchen.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • als ich gestern abend in mein adminbereich eingelogt habe, da sah ich dass da 600 gäste online sind. da wusste ich dass da was nicht stimmt. meine seite wurde dann für paar stunden unerreichbar. später gings dann wieder.

    Das wird derzeit auch auf der Mailingliste diskutiert; der momentane Tenor ist aber, dass eben nicht die neuste Version betroffen ist. Zumindest konnten es einige Leute noch nicht reproduzieren.

    Hattest Du denn schon auf WP 2.0.6 aktualisiert?

    Was auf jeden Fall helfen sollte, ist die register_globals zu deaktivieren (ggf. an den Hoster wenden), denn laut Kommentar im Exploit muss diese Option aktiviert sein, damit es funktioniert.

    Man kann kann die register_globals für jeden vHost einzeln deaktivieren, indem man in die vHost-Konfiguration die folgende Zeile einfügt (Apache httpd):

    Code
    php_admin_value register_globals Off

    Danach muss natürlich der Apache neu gestartet/geladen werden.

    Einmal editiert, zuletzt von mastermind (10. Januar 2007 um 14:51)

  • Ich habe es selbst gerade nochmal mit der neusten Version 2.0.6 probiert; weder mit register_globals=On noch mit register_globals=Off funktioniert der Exploit.

    Es darf also davon ausgegangen werden, dass 2.0.6 sicher ist und dass vorhergehende Versionen verwundbar sind, zumindest wenn register_globals=On ist.

    Zum Hintergrund: Wie funktioniert der Exploit?
    In der PHP-Datei wp-trackback.php wird die externe Dateneingabe nicht korrekt gefiltert, so das eine SQL-Injektion möglich ist. Was heißt das?

    Wenn ein Zugriff auf die Datenbank stattfindet, so werden alle Eingaben durch Anführungszeichen abgegrenzt. Enthält die Anfrage ein Anführungszeichen zuviel oder zuwenig, so wird der weitere Text als SQL-Befehl interpretiert. Bei der SQL-Injektion wird das gezielt ausgenutzt, indem Anführungszeichen von außen eingegeben werden. Wenn diese vor dem Datenbankzugriff von der jeweiligen Anwendung nicht ausgefiltert oder maskiert werden, so kann man von außen SQL-Befehle in die Datenbank einfügen.

    Der der derzeit kursierende Exploit ist relativ harmlos: Er liest nur die Benutzertabelle aus und verrät das gehashte Admin-Passwort. Damit beweist der Autor, dass (und wie) die Lücke ausnutzbar ist, ohne direkten Schaden anzurichten. Doch natürlich lässt sich der Exploit mit ein bissel Knoffhoff und wenig Aufwand so umstricken, dass er in die Datenbank schreibt, nämlich etwa einen neuen Benutzer mit Adminrechten.

    Ergo: Updaten, wer es noch nicht getan hat!!!

    Einmal editiert, zuletzt von mastermind (10. Januar 2007 um 15:20)

  • Sehe ich das richtig, dass sich der Bug auf WP 2.0.5 bzw. älter bezieht? Dann ändere ich mal den Titel...

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Im Exploit steht, dass WordPress <= 2.0.6 betroffen sind. Allerdings konnte es noch niemand mit 2.0.6 reproduzieren.

    Aber es wäre in der Tat nett, wenn Du den Titel etwas entschärfen könntest.

  • hey ich hab schon die version 2.0.6 installiert.
    vorhin hat mand das wieder auf meiner seite gemach, dies mal zeigte der useronline dass 700 leute online sind. wie macht er das denn ??
    wie kann ich das selber auf meiner seite probieren ??

    er hat keine admin passwörter geklaut. nur die datenbank für ne stunde unerreichbar gemacht.

    registerglobal kann ich nicht deaktivieren weil ich ein freespace nutze.

    bitte helfen. der hacker lässt mich nciht in ruhe.

  • bitte hilft mir doch. wie kann ich mich vor diesem angriff schützen. wenn ich vorhin hab ich in die in den useronline geguckt. da waren 788 leute online. wie macht er das ???

  • Um ehrlich zu sein, ich kann es nicht genau sagen. Ich habe jedenfalls mal das Exploit-Script gegen Deine Installation laufen lassen und kein Ergebnis bekommen. An Deiner Stelle würde ich aber die Datenbank plattmachen (da ist ja eh noch nicht viel brauchbarer Content drauf) und neu anlegen und dann ein anderes Admin-Passwort als das jetzige wählen. Wenn es dann noch nicht aufhört, müssen wir nochmal schauen.

    Einmal editiert, zuletzt von mastermind (10. Januar 2007 um 18:08)

  • Um ehrlich zu sein, ich kann es nicht genau sagen. Ich habe jedenfalls mal das Exploit-Script gegen Deine Installation laufen lassen und kein Ergebnis bekommen. An Deiner Stelle würde ich aber die Datenbank plattmachen (da ist ja eh noch nicht viel brauchbarer Content drauf) und neu anlegen und dann ein anderes Admin-Passwort als das jetzige wählen. Wenn es dann noch nicht aufhört, müssen wir nochmal schauen.


    kann es denn kein flood sein was der macht ?? als ich in den useronline geguckt hab da waren 700 verschiedene IPs alle waren auf dem link http://wordpress/?cat=1

    wie kann ich mich denn jetzt davor schüzten ?

    Einmal editiert, zuletzt von spartakus5 (10. Januar 2007 um 23:18)

  • Jaja, die nackte Panik... da bleibt keine Zeit zum Lesen. :mrgreen:

    spartakus5, was hast Du denn für Plugins installiert? Möglicherweise hat eines von denen eine Sicherheitslücke?

  • bei mir sind ist nur ein einziger zusätlicher plugin installiert und das ist wp useronline plugin: WP-UserOnline 2.06 Demo:
    » http://www.lesterchan.net/wordpress/useronline/


    ich habe schon die datenbank gelöscht und neu installiert. es ist aber immer noch der fall. vor hinn hab ich gegeguckt da waren 50 leute online. ich glaub der sitzt immer noch dran. heute nacht wird mein hoster mich wohl kicken.

  • diese benutzer sind als guest online

    OMG!!1 Sicherheitslücke!!1!eins!!elf!1!

    Nee, im Ernst: Hol mal tief Luft und denk nochmal nach. Wenn die alle als "Guest" drin stehen, dann hat das mit Deiner Datenbank nix zu tun. Das sind ganz normale Besucher Deiner Seite. Kann auch sein, dass das Plugin auf Deinem Host ein wenig verrückt spielt und zu hohe Zahlen anzeigt. Kann auch sein, dass da einige Scripte von Funpic drüberlaufen. Aber solange dort keine echten Benutzer drinstehen, hat das mit den tatsächlich aufgetretenen Lücken in den WP-Versionen vor 2.0.6 nichts zu tun.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!