Уязвимость MODx
Сегодня случайно заметил нового юзера в списке т.к. регистрации нет, я был удивлен, зашел в Яндекс.Метрику и у видел следующее:
Соответственно "fuckyoumodxrevolutionagain2" это начало мыла, которое хранилось в бд, логин был connectorAdmin. Юзера то я удалил и завершил сеансы, но странно, вроде бы MODX Revolution 2.3.1-pl и об уязвимости новостей небыло.
Возможно это отголосок прошлых версий?
Соответственно "fuckyoumodxrevolutionagain2" это начало мыла, которое хранилось в бд, логин был connectorAdmin. Юзера то я удалил и завершил сеансы, но странно, вроде бы MODX Revolution 2.3.1-pl и об уязвимости новостей небыло.
Возможно это отголосок прошлых версий?
Комментарии: 16
Так а на какой странице был вызов этой инъекции? Какие компоненты и сниппеты на этой странице вызываются? Какие плагины?
p.s. судя по again2, может стоит ожидать скорого анонса от Евгения Борисова (Agel_Nash'а)? Если мне память не изменяет, он как раз 2 крупные уязвимости на белый свет вытащил. Эта будет третьей
p.s. судя по again2, может стоит ожидать скорого анонса от Евгения Борисова (Agel_Nash'а)? Если мне память не изменяет, он как раз 2 крупные уязвимости на белый свет вытащил. Эта будет третьей
Я не знаю какая страница, но это стата по параметрам за 08.07.2014
Судя по ctx это старая уязвимость с неверной инициализацией контекста в коннекторах админки.
Может быть, что её пофиксили не до конца. В любом случае, советую закрывать админку по паролю или ip.
Может быть, что её пофиксили не до конца. В любом случае, советую закрывать админку по паролю или ip.
А с какими правами юзер был? Sudo?
Не знаю, знаю что он был полностью активен.
Вообще берите за правило при установке MODX-а указывать уникальный префикс для таблиц. Это спасет ваш сайт от 99.9% всех старых и новых уязвимостей по SQL-инъекциям. Это и Женя подтверждал. Посмотрите на скрин, там четко указано modx_users. Нельзя в SQL-инъекцию передать системную настройку MODX-а префикса таблиц.
Вообще, полезно было бы сформулировать политику безопасности для админов модэкса. Особенно это важно для начинающих. Хотя бы основные моменты.
1. Перенос админки.
2. Переименование админки.
3. Закрывать паролем.
4. Выставлять уникальный префикс у таблиц.
Какие из пунктов важные, какие нет. Вот бы выяснить.
1. Перенос админки.
2. Переименование админки.
3. Закрывать паролем.
4. Выставлять уникальный префикс у таблиц.
Какие из пунктов важные, какие нет. Вот бы выяснить.
Все они важны. Но плюс к переносу админки надо еще и папку коннекторов тоже переименовывать, ибо запросы шлют на коннекторы, а не на админку.
Вот я про это и говорю. Крайне мало информации для начинающих. Насколько я понимаю, можно админку не переносить, а просто переименовать + переименовать папку с коннекторами. А как сделать последнее правильно?
Просто переименовать ее, поправить название в конфиге и удалить папку кеша (конечно же на стороне сервера по ssh или ftp). Не помню, но по-моему при установке MODX-не дает возможности через морду менять название папки коннекторов.
Как же?
modx-2.3.1-pl-advanced.zip
там только core,setup
modx-2.3.1-pl-advanced.zip
там только core,setup
А, ну да, действительно :)
Просто я все еще на 2.2+ сижу. Не доходят у меня что-то руки до 2.3
Просто я все еще на 2.2+ сижу. Не доходят у меня что-то руки до 2.3
Попробую, спасибо за ответ.
Не за что.
Принимай Как защитить MODX Revolution от возможных взломов
Я писал об этом ещё в марте.
Я писал об этом ещё в марте.
Лично от меня большое спасибо.
Авторизуйтесь или зарегистрируйтесь, чтобы оставлять комментарии.