Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko216
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin
To Znalezisko jest w archiwum

232

Uwaga! Backdoor w phpMyAdmin

Uwaga! Backdoor w phpMyAdmin

Znaleziono backdoora w kodzie phpMyAdmin hostowanym na jednym z mirrorów na SourceForge. Backdoor został dodany do pliku server_sync.php, który nasłuchuje na żądania POST a następnie je wykonuje.

kamil-zizi
kamil-zizi
z
niebezpiecznik.pl
dodany: 25.09.2012, 20:16:22
  • #
    technologia
  • #
    bezpieczenstwo
  • #
    backdoor
  • #
    phpmyadmin
  • #
    hacking
  • #
    kod
  • 43
  • Otrzymuj powiadomienia
    o nowych komentarzach

Komentarze (43)

najlepsze

k.....e
k.....e
konto usunięte 25.09.2012, 23:31:04
  • 21
słabo dodany backdoor. osobny plik, z eѵal($__POST) nie mógł przejść niezauważony dłużej. gdyby backdoor był ukryty w jakimś bardziej złożonym pliku, którego nikt nie zmieniał od kilku wersji, to mogłoby wisieć dłużej.

Pamiętacie plotkę, jakoby w *BSD był backdoor, ale nikt nie potrafił odczytać dawno napisanego kodu ipsec? w takich miejscach powinien być ukryty backdoor.
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

mentools
mentools
25.09.2012, 21:20:40
  • 3
Porucznik Konieczny na tropie.
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

kamilztorunia
kamilztorunia
kamilztorunia
26.09.2012, 13:53:13
  • 0
Znaleziono backdoora w kodzie phpMyAdmin hostowanym na jednym z mirrorów na SourceForge. Backdoor został dodany do pliku server_sync.php, który nasłuchuje na żądania POST a następnie je wykonuje.


Przetłumaczy mi to ktoś na polski?
  • 2
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

dzikireks
dzikireks
dzikireks
26.09.2012, 15:12:41
  • 6
@kamilztorunia: wrajtneli, ze fajndneli baga w softwarze, lokowanego na purpoze, ktorego taskiem jest egzekucjonowac kod z outsajda.

Czasem też mam wrazenie, że jeszcze troche, a zacznie u nas obowiazywac jezyk typu Pidżyn, jak w Papui- Nowej Gwinei, gdzie prawie wszystkie slowa pochodza z angielskiego, tylko koncowki zmodyfikowano na brzmiące po papuasku i dodano pare lokalnych chrzakniec.

http://pl.wikipedia.org/wiki/J%C4%99zyki_pid%C5%BCynowe
dither
dither
26.09.2012, 14:01:16 via Android
  • 6
@kamilztorunia: wykonywany jest dowolny kod ktory zostanie wyslany w ciele zadania.
r.....n
r.....n
konto usunięte 25.09.2012, 23:01:26
  • 0
Wystarczyło by sprawdzić sumę kontrolną po pobraniu pliku

Ja od jakiegoś czasu przerzuciłem się na HeidiSQL
  • 4
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

rss
rss
26.09.2012, 11:50:15
  • 12
@r4ven: skoro ktoś podmienił pliki, to mógł też podmienić sumę kontrolną. :)
r.....n
r.....n
konto usunięte 26.09.2012, 15:20:09
  • 1
@rss: No nie do końca, plik był tylko podmieniony na jednym mirrorze, więc jeśli podmienił bym sume kontrolną na stronie phpmyadmin to wywalała by błąd dla pozostałych, niezainfekowanych paczek. Tak czy siak, po sprawdzeniu sumy wiadomo było by że jest coś nie halo :)
tusiatko
tusiatko
26.09.2012, 06:28:03
  • -2
Nie rozumiem. Czy to źle jak nie wykopię?
  • 1
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

j.....e
j.....e
konto usunięte 26.09.2012, 09:32:53
  • 9
@tusiatko: tak, backdoor przyjdzie i Cię zje ;P
Logan00
Logan00
26.09.2012, 06:07:02
  • -2
Każdy tekst z niebezpiecznika ląduje tutaj? Bez przesady.
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

LostHighway
LostHighway
26.09.2012, 05:44:08
  • -5
Czego to ludzie nie wymyślą, by dostać się na główną... Ops... by dostać się na roota :)
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

varez
varez
25.09.2012, 21:00:35
  • -10
Każdemu używającemu phpMyAdmin polecam starą i sprawdzoną wersję:

Version information: 3.3.10.5


Jest to (ostatnia) wersja sprzed wprowadzenia gejowej skórki, jakichś ajaxowych cudów, które w ogóle nie są przemyślane pod kątem użyteczności, i całej reszty javascriptowego gówna, która utrudnia korzystanie z tego oprogramowania.

W phpMyAdmin wszystko i tak wygląda i działa tak samo od kiedy tylko zacząłem coś programować z bazami danych (lata temu), więc można sobie darować te wszystkie nowe wersje.
  • 9
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

varez
varez
25.09.2012, 21:47:30
  • 41
@Derp: To jest porada typu:

- Jak usprawnić Lanosa?

- Kupić
e.....s
e.....s
konto usunięte 26.09.2012, 11:59:36
  • 32
@Derp: Ja z kolei polecam schabowe z kapustą
a.....m
a.....m
konto usunięte 25.09.2012, 21:03:01
  • -17
najlepszy backdoor to:

admin:admin

admin:admin1

admin:nimda
  • 5
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

LostHighway
LostHighway
26.09.2012, 06:41:47
  • 15
@aaadaaam: Tym sposobem rozumowania, to każdy formularz logowania jest backdoorem. Trzeba znać tylko login i hasło :)
O.....s
O.....s
konto usunięte 26.09.2012, 13:43:30
  • 7
@aaadaaam: Frontdoor :P
ihwar
ihwar
25.09.2012, 21:31:46
  • -46
i to tyle jesli chodzi o bezpieczeństwo open source ;)

psychologia, nikt nigdy nie sprawdza kodu "bo przecież inni na pewno sprawdzili to by zrobili dym", prawdopodbnie 400 osób pomyślało tak samo :D
  • 12
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Crozin
Crozin
25.09.2012, 21:40:51
  • 40
@ihwar: Narzędzie które jest pobierane ok. 8.000 razy dziennie z samego SF, a śmiecia udało się wykryć po ~400 pobraniach, tj. 0,5 - 2 godzinach. Gdyby to nie było OS nie wiadomo ile trzeba by czekać aż któryś z deweloperów by się połapał - prawdopodobnie do pierwszych większych ataków przy użyciu tej dziury.
D.....p
D.....p
konto usunięte 25.09.2012, 21:35:02
  • 30

Komentarz usunięty przez moderatora

Hity

tygodnia

Patostreamer Patryk Z (pajalock) odpala petarde na przyłączu gazowym bloku.
Patostreamer Patryk Z (pajalock) odpala petarde na przyłączu gazowym bloku.
4352
Audyt vs Karyna - Nie minęła doba, a pani prezes już uruchomiła swoich prawników
Audyt vs Karyna - Nie minęła doba, a pani prezes już uruchomiła swoich prawników
2701
Najlepsza tenisistka świata przegrała z mężczyzną który jest 671 w rankingu ATP
Najlepsza tenisistka świata przegrała z mężczyzną który jest 671 w rankingu ATP
2372
Banan z Mercedesa na A4 niepoczytalny
Banan z Mercedesa na A4 niepoczytalny
2196
Jak Pan spędzi Sylwestra?
Jak Pan spędzi Sylwestra?
2175
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #nauka
  • #komputery
  • #zainteresowania
  • #stacjakosmiczna
  • #wydarzenia
  • #polska
  • #informatyka
  • #internet
  • #sztucznainteligencja
  • #swiat
  • #rozrywka
  • #ai
  • #motoryzacja
  • #telefony

Wykop © 2005-2026

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking