TYPO3 Honeypot: Zero Day Exploits – aber (noch) nicht für TYPO3

Freitag, 05. Oktober 2007 11:21 - Autor: Ekkehard Gümbel

So nach und nach wird unser Honigtopf immer interessanter – heute ging uns gerade der zweite Zero Day Exploit ins virtuelle Netz. Erneut (und: zum Glück) betraf es aber nicht TYPO3, sondern ein anderes CMS, und die Lücke haben wir natürlich brav dem Hersteller gemeldet. Und erneut handelt es sich um eine “Remote File Inclusion” Lücke; es fällt auf, dass inzwischen sehr viele Scans nach solchen – leicht ausnutzbaren – Verwundbarkeiten suchen. Was zumindest im Mittel zu der Feststellung führt: Auch die Hacker werden immer fauler. ;- )Übrigens treten Angriffe wie die oben genannten auch auf beliebigen anderen Servern auf – je prominenter die Website, je mehr Zugriffsversuche. Selbige lassen sich also auch auf solchen Servern schön beobachten. Wozu dann überhaupt der Honeypot? Ganz einfach: Wir wollen ja nicht nur die ungezielten Scans (“Ich prüfe mal 100 Mio. Server auf das Vorhandensein eine phpbb-Lücke…”) beobachten, sondern vor allem etwaige gezielte Angriffe gegen TYPO3 und seine Extensions (z.B. per <Suchmaschine meiner Wahl> und anschließendem direkten Angriff auf etwaige TYPO3-Lücken). Daher ist ein wichtiger Aspekt des Honeypots, das Vorhandensein aller möglichen Extensions zu verbreiten, und Zugriffe gezielt zu kontrollieren.

2 Kommentare zu “TYPO3 Honeypot: Zero Day Exploits – aber (noch) nicht für TYPO3”

  1. Ekkehard Gümbel
    Oktober 5th, 2007 11:31
    1

    Nachtrag – Prompt kam auch schon die Antwort des Herstellers:
    “Vielen Dank für den Fehlerbericht. Die beschriebene Attacke kann unserer Ansicht nach jedoch nur auf Servern funktionieren, bei denen REGISTER_GLOBALS entgegen aller Vernunft noch immer auf ON gesetzt ist.”

    Also kein Bug? Jedenfalls wird ja offenbar danach gescannt (included wird hier http://fareal.100webspace.net/id.txt), und auf http://www.milw0rm.com/ ist das Ding auch schon gelistet…
    Aber ehrlich gesagt ist es mir in diesem Fall ziemlich egal, wie die mit ihren Fehlern umgehen, daher lasse ich das auf sich beruhen.

  2. Yurtdisi Egitim
    Februar 27th, 2008 23:53
    2

    does anyone knows if there is any other information about this subject in other languages?

Kommentar abgeben:

Sie müssen angemeldet sein um Kommentare abgeben zu können.