Jump to content
php.lv forumi

Base64 @ php


Pieduriens

Recommended Posts

Labdien!

Šorīt mans hostinga pakalpojumu sniedzējs atsūtīja brīdinājumu, lai pārbaudu (pie kaut kādas skanēšanas) aizdomīgos failus.

 

veiki,

Veicot servera skanēšanu uz potenciāliem caurumiem lapās, kas var iespaidot servera darbību ir atrasti iespējami problēmfaili.

Lūgums pārbaudīt vai šajos failos nav veiktas modifikācijas un tie atbilst oriģinālam.

Meklēšana tika veikta pēc: eval(base64_decode

 

Visi "alert" faili satur, pēc atkodēšanas:

http://pastebin.com/4eyUdfbr

 

Kas tas tāds vispār ir? Vīruss, kaut kāda injekcija?

 

Mierina fakts, ka faili bija iekš www.example.com/old/ mapes, kas vairs nav live...

 

Paldies.

Link to comment
Share on other sites

Jap. Bet jocīgi ir tas, ka daži PHP keywordi arī ir tajā raksīti.

 

Divi scenāriji:

 

1. Šo kodu var izpildīt ar pielabotu interpetātoru, kas `p3bl4c` lasa kā `public`,

2. Šis kods kkur citur tiek ielādets kā teksts, uz tā ir veikts string-replace, un tikai tad tas tiek izpildīts;

Link to comment
Share on other sites

Vairāk ticams ir 2. :D

Jā, ir otrais.

 

Izmantoju Magneto 1.7.0.2 CE.

Visi faili kur, kur sastopama šī "figņa"

.../httpdocs/old/app/code/community/VladimirPopov/WebForms/Block/Adminhtml/Fields/Edit.php

.../httpdocs/old/app/code/community/VladimirPopov/WebForms/Block/Adminhtml/Webforms.php

.../httpdocs/old/app/code/community/VladimirPopov/WebForms/Block/Adminhtml/Webforms/Edit.php

.../httpdocs/old/includes/src/VladimirPopov_WebForms_Block_Adminhtml_Webforms_Edit.php

.../httpdocs/old/includes/src/VladimirPopov_WebForms_Block_Adminhtml_Fields_Edit.php

.../httpdocs/old/includes/src/VladimirPopov_WebForms_Block_Adminhtml_Webforms.php

.../httpdocs/old/app/code/community/VladimirPopov/WebForms/Block/Adminhtml/Fields/Edit.php

.../httpdocs/old/app/code/community/VladimirPopov/WebForms/Block/Adminhtml/Webforms.php

 

Visvairāk interesē, kā šis viss tur ir uzradies?

1. Laikā, kad bija izmantota old versija.

2. uz httpdocs (root dir) stāv jail break permisijas.

3. Negribas ticēt, ka *Vladimirs Popovs* pats iemānijis šo "haku" jau modulī, pie moduļa instalācijas..

 

Baigās pārdomas :D

Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

Loading...
×
×
  • Create New...