Реклама на сайте Advertise with us

Критическая уязвимость в ТМ3, читать всем

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 30/01/06 в 14:02       Ответить с цитатойцитата 

Нами была найдена критическая уязвимость в столь популярном в нынешнее время трейд-скрипте ТМ3, которая позволяет получить мастер-доступ к админке ТМ3 практически на любом сайте, степень поражения - 100% легальных и нелегальных копий ТМ3. Подробности и методика по избавлению от встроенного автором в ТМ3 бекдора здесь - http://www.rusadult.com/index.php?type=column&area=1&p=articles&id=43

0
 

xxx

С нами с 17.10.02
Сообщения: 1355
Рейтинг: 744

Ссылка на сообщениеДобавлено: 30/01/06 в 15:20       Ответить с цитатойцитата 

как-то странно - там же и так введены юзеры gw и tyrex (авторы), с полными полномочиями
зачем еще бэкдоор??

1
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 30/01/06 в 15:35       Ответить с цитатойцитата 

Sven, там вообще другой логин на мастер доступ вшит, о котором авторы молчат. По понятными причинам сказать вслух я его не могу.

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 30/01/06 в 15:41       Ответить с цитатойцитата 

Более того - логин невидимый, его нет в области юзеров, его не остается в логах.. Фактически самый настоящий бекдор, причем есть он в 100% версий icon_sad.gif

0
 

Гражданин планеты Земля

С нами с 30.03.03
Сообщения: 7217
Рейтинг: 2185

Ссылка на сообщениеДобавлено: 30/01/06 в 16:48       Ответить с цитатойцитата 

мда... надо Киту сказать чтоб прилепил навремя топик.

Гыыы

0
 



С нами с 04.03.04
Сообщения: 2496
Рейтинг: 696

Ссылка на сообщениеДобавлено: 30/01/06 в 17:11       Ответить с цитатойцитата 

патч для FreeBSD-5.4 подойдет для FreeBSD-5.3?

0
 



С нами с 22.06.05
Сообщения: 362
Рейтинг: 293

Ссылка на сообщениеДобавлено: 30/01/06 в 19:28       Ответить с цитатойцитата 

Cooper писал:
Нами была найдена критическая уязвимость в столь популярном в нынешнее время трейд-скрипте ТМ3, которая позволяет получить мастер-доступ к админке ТМ3 практически на любом сайте, степень поражения - 100% легальных и нелегальных копий ТМ3.


бинарники и исходники, ТМ3 хоть поковырять можно.
боюсь даже предположить что может скрываться под зендовскими скриптами... все от порядочности авторов зависит.

кстати, не забудьте поблагодарить авторов TM3 через bugtraq[]securityfocus[]com ...

2do or not 2do?

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 30/01/06 в 21:20       Ответить с цитатойцитата 

Dak, насчет того что вшивают в скрипты - тут ты прав, одному автору известно icon_sad.gif В тм3 дырку чисто случайно нашли, долго фигели..
GoodZone - стукни мне, самому интересно, разберемся ;)

Последний раз редактировалось: Cooper (18/01/17 в 11:18), всего редактировалось 1 раз

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 30/01/06 в 21:39       Ответить с цитатойцитата 

btw, второй метод - если патч не сработает на Вашей системе - есть вариант ограничить средствами Apache доступ к файлу
/cgi-bin/tm3/ttlogin
только для Ваших айпи - при этом никакого вмешательства в скрипт не нужно, но проблема решится таким образом.

0
 

тудаси-сюдаси

С нами с 16.02.01
Сообщения: 1622
Рейтинг: 717

Ссылка на сообщениеДобавлено: 31/01/06 в 11:03       Ответить с цитатойцитата 

Dak, что бы рассеять сомения Купер и Ко. показали исходники 3ему лицу.

TrafficHolder.com - Buy/Sell Adult Traffic

0
 

Гражданин планеты Земля

С нами с 30.03.03
Сообщения: 7217
Рейтинг: 2185

Ссылка на сообщениеДобавлено: 31/01/06 в 11:42       Ответить с цитатойцитата 

Cooper писал:
...только для Ваших айпи - при этом никакого вмешательства в скрипт не нужно, но проблема решится таким образом.

Уже у двоих этот метод полностью нарушил работоспособность скрипта. И даже после того как это было убрано скрипт на сразу заработал. Хотя хз как они делали.

Гыыы

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 31/01/06 в 12:04       Ответить с цитатойцитата 

Там зазенденый PHP или бинарник?
Если бинарник, то можно напрямую ручками в коде через HEX редактор этот логин поправить... Если зазенденый PHP, то жопа. Если только средствами Apache ограничить доступ в админку...

Засабмить свой вебмастерский ресурс, получи PR!

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 31/01/06 в 14:43       Ответить с цитатойцитата 

wMaster, патч не может убить файл если четко не видит что может его поправить - там встроена дуракоустойчивость - если что не так - патч просто выдает ошибку, тут именно вопрос в том что делали.. Плюс опять же возможность забекапить предварительно файл ttlogin и потом восстановить его если что произошло не так никто не отменял, верно?
Adult, весь ТМ3 написан на Си, соответственно там бинарник. Патч именно и делает то - что правит логин на несуществующий. Если не получается - ограничивать доступ в админку и все.

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 31/01/06 в 14:52       Ответить с цитатойцитата 

Cooper писал:
Adult, весь ТМ3 написан на Си, соответственно там бинарник. Патч именно и делает то - что правит логин на несуществующий. Если не получается - ограничивать доступ в админку и все.

Так ищите тогда патчем этот логин в бинарнике и правьте на несуществующий. Просто не понимаю, что тут может не получаться.
Логин известен, файл известен. Смещение в файле может плавать от версии к версии, но с помощью патча мы ищем эту подстроку в бинарнике и правим. Если конечно файл закриптован, то это другое дело...

Засабмить свой вебмастерский ресурс, получи PR!

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 31/01/06 в 15:01       Ответить с цитатойцитата 

Adult, на большинстве версий наши патчи работают, на всех осях проверить нет возможности, да и желания. Для полной ясности картины - мастер-пароль на ТМ3 звучит не иначе как "mainpage" - кому интересно - сам убедится что это есть и как это поправить если вообще ничего не помогает. Нам неинтересно заниматься полным закрыванием боков автора, информации предоставлено более чем достаточно, на край - ограничить доступ и все icon_smile.gif

0
 



С нами с 28.08.03
Сообщения: 155
Рейтинг: 54

Ссылка на сообщениеДобавлено: 31/01/06 в 15:02       Ответить с цитатойцитата 

Не знаю будет ли кому интересно, но я связался с автором ТМ3. Получил следущий ответ "there is no preinstalled "backdoor". We have a special unique account integrated in each TM3 which allows us to reset password in case user forgets it. It's nothing to hide".

Или по-русски: "Бэкдора никакого нет, есть специальный аккаунт внедренный в каждый tm3, для возможности reset'a пароля, если user вдруг его забудет".

Хотя логически порассуждав, получив доступ к этому аккаунту вредитель может получить и доступ к tm3.

TGPAlliance.com - Top Quality Traffic: Trades/Partner Accounts.

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 31/01/06 в 15:07       Ответить с цитатойцитата 

design, это стандартный ответ автора, ты уже 5 кажется кому так сказали. Прикол в том, что имея фтп доступ к серверу пароль восстанавливается за минуту овнером (собственно как и к любому другому скрипту), так что наличие бекдора - ну расцените как добрую шутку автора - ведь и правда, каждый любит вешать ключ от квартиры при входе - чтобы им мог воспользоваться каждый icon_smile.gif

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 31/01/06 в 15:11       Ответить с цитатойцитата 

Cooper писал:
Нам неинтересно заниматься полным закрыванием боков автора, информации предоставлено более чем достаточно, на край - ограничить доступ и все icon_smile.gif

Респект Вам за находку!

Засабмить свой вебмастерский ресурс, получи PR!

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 31/01/06 в 15:25       Ответить с цитатойцитата 

Adult smail04.gif

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 31/01/06 в 20:07       Ответить с цитатойцитата 

Для тех, у кого не работает патч или кто просто хочет закрыть доступ к файлу логина по айпи, цитирую нашего программера:

.htaccess (в нужной директории)

<Files ttlogin>
Order deny,allow
Allow from 1.2.3.4
Deny from all
</Files>

ps: В описании директории (блок <Directory lalala>...</Directory>) в httpd.conf для оперируемой директории обязательно должен быть разрешен Override для Limit. Это выглядит как строчка

AllowOverride Limit (или AllowOverride All)

И еще... Наличие этого Override необходимо проверить ДО того как выкладывать .htaccess, чтобы избежать проблем с apache'ем, который будет
ругаться на содержимое .htaccess

pps: Не забыть 1.2.3.4 заменить на свой ip. Строчек 'allow from' может быть несколько с разными ip... :-)

0
 



С нами с 04.03.04
Сообщения: 2496
Рейтинг: 696

Ссылка на сообщениеДобавлено: 31/01/06 в 23:08       Ответить с цитатойцитата 

wMaster писал:
Уже у двоих этот метод полностью нарушил работоспособность скрипта. И даже после того как это было убрано скрипт на сразу заработал. Хотя хз как они делали.


Потому что поставили запрет на все,
а он считает файликами l и m из той же директории
запрет надо ставить только на ttlogin

Сам так обжегся. Все попадало icon_lol.gif

0
 



С нами с 04.03.04
Сообщения: 2496
Рейтинг: 696

Ссылка на сообщениеДобавлено: 31/01/06 в 23:10       Ответить с цитатойцитата 

а тут уже cooper выложил инфу.

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 31/01/06 в 23:15       Ответить с цитатойцитата 

Cooper, расскажи, как обнаружили сие дело?

Засабмить свой вебмастерский ресурс, получи PR!

0
 

Don Victor

С нами с 29.08.03
Сообщения: 1900
Рейтинг: 909

Ссылка на сообщениеДобавлено: 01/02/06 в 08:42       Ответить с цитатойцитата 

Да, действительно аккуратнее, нельзя закрывать доступ ко всей папке - там еще немало важных файлов лежит.

Adult, мы пишем свой трейд скрипт, я упоминал о нем в статье, сорцы тм3 различных версий у меня есть, дал программисту задание вытащить основную формулу трейда - ибо в своем скрипте планируем реализовать режим "Like TM3" - ибо сам ТМ3 довольно неплохо держит трафф и неплох при разгоне, но все же у него есть немало грустных недостстков (это тема отдельного разговора). Собственно программер и обратил внимание на одну очень интересную строку в первом же мейкфайле (на которую все думали что это строка указания админского пароля) - полез внутрь разбираться дальше и был очень удивлен.. Возможность зайти с мастер-паролем в админку с полными правами (что это дает думаю всем ясно) - причем - в момент захода создается невидимый для владельца сайта юзер со сроком жизни в полчаса - то есть отследить что кто-то был у тебя в админке вероятно получится только лишь грамотно пропарсив логи Апача. Дальше были тесты - у всех ли это, привлекли народ со всевозможными версиями, пришли к выводу что у всех это зашито.. Потом думали что с этим всем делать, решили выложить это все "as is" - собственно все что вы и видите в этом топике и в нашей статье на Русадалте.

0
 

www.awm-tools.com

С нами с 28.01.04
Сообщения: 2941
Рейтинг: 3056


Передовик Master-X (01.01.2006) Передовик Master-X (16.01.2006) Передовик Master-X (01.03.2006)
Ссылка на сообщениеДобавлено: 01/02/06 в 09:50       Ответить с цитатойцитата 

Cooper писал:
Adult, мы пишем свой трейд скрипт ...

Спасиб. Жалко рейтинг проставить не могу icon_smile.gif

Засабмить свой вебмастерский ресурс, получи PR!

1
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор сайта

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »