Уязвимость MODx

Сегодня случайно заметил нового юзера в списке т.к. регистрации нет, я был удивлен, зашел в Яндекс.Метрику и у видел следующее:




Соответственно "fuckyoumodxrevolutionagain2" это начало мыла, которое хранилось в бд, логин был connectorAdmin. Юзера то я удалил и завершил сеансы, но странно, вроде бы MODX Revolution 2.3.1-pl и об уязвимости новостей небыло.

Возможно это отголосок прошлых версий?
Павел Левин
04 октября 2014, 14:32
modx.pro
2
2 471
0

Комментарии: 16

Алексей Карташов
04 октября 2014, 19:06
0
Так а на какой странице был вызов этой инъекции? Какие компоненты и сниппеты на этой странице вызываются? Какие плагины?

p.s. судя по again2, может стоит ожидать скорого анонса от Евгения Борисова (Agel_Nash'а)? Если мне память не изменяет, он как раз 2 крупные уязвимости на белый свет вытащил. Эта будет третьей
    Павел Левин
    06 октября 2014, 11:53
    0
    Я не знаю какая страница, но это стата по параметрам за 08.07.2014
    Василий Наумкин
    04 октября 2014, 19:19
    0
    Судя по ctx это старая уязвимость с неверной инициализацией контекста в коннекторах админки.

    Может быть, что её пофиксили не до конца. В любом случае, советую закрывать админку по паролю или ip.
      Сергей Шлоков
      04 октября 2014, 21:26
      0
      А с какими правами юзер был? Sudo?
        Павел Левин
        06 октября 2014, 11:55
        0
        Не знаю, знаю что он был полностью активен.
        Fi1osof
        06 октября 2014, 17:57
        0
        Вообще берите за правило при установке MODX-а указывать уникальный префикс для таблиц. Это спасет ваш сайт от 99.9% всех старых и новых уязвимостей по SQL-инъекциям. Это и Женя подтверждал. Посмотрите на скрин, там четко указано modx_users. Нельзя в SQL-инъекцию передать системную настройку MODX-а префикса таблиц.
          Сергей Шлоков
          06 октября 2014, 21:12
          0
          Вообще, полезно было бы сформулировать политику безопасности для админов модэкса. Особенно это важно для начинающих. Хотя бы основные моменты.
          1. Перенос админки.
          2. Переименование админки.
          3. Закрывать паролем.
          4. Выставлять уникальный префикс у таблиц.
          Какие из пунктов важные, какие нет. Вот бы выяснить.
            Fi1osof
            06 октября 2014, 21:14
            0
            Все они важны. Но плюс к переносу админки надо еще и папку коннекторов тоже переименовывать, ибо запросы шлют на коннекторы, а не на админку.
              Сергей Шлоков
              06 октября 2014, 21:19
              0
              Вот я про это и говорю. Крайне мало информации для начинающих. Насколько я понимаю, можно админку не переносить, а просто переименовать + переименовать папку с коннекторами. А как сделать последнее правильно?
                Fi1osof
                06 октября 2014, 21:21
                0
                Просто переименовать ее, поправить название в конфиге и удалить папку кеша (конечно же на стороне сервера по ssh или ftp). Не помню, но по-моему при установке MODX-не дает возможности через морду менять название папки коннекторов.
                  Alexander V
                  06 октября 2014, 21:31
                  0
                  Как же?
                  modx-2.3.1-pl-advanced.zip
                  там только core,setup
                    Fi1osof
                    06 октября 2014, 21:35
                    0
                    А, ну да, действительно :)
                    Просто я все еще на 2.2+ сижу. Не доходят у меня что-то руки до 2.3
                    Сергей Шлоков
                    06 октября 2014, 21:44
                    0
                    Попробую, спасибо за ответ.
                      Fi1osof
                      06 октября 2014, 21:49
                      0
                      Не за что.
                Илья Ершов
                06 октября 2014, 22:49
                1
                +2
                Принимай Как защитить MODX Revolution от возможных взломов
                Я писал об этом ещё в марте.
            Авторизуйтесь или зарегистрируйтесь, чтобы оставлять комментарии.
            16