旧HAIK forum (参照のみ)

« back RSS

[591]swfuの脆弱性 2016/12/06(Tue) 6:47:52
name : うみほし [home]
念のため完全ウイルスチェックをかけてみました。swfu/dとswfu/jsにTary.phpが検知され、ウイルスと判定削除されました。
 サーバーから該当ファイルを消して、全部ダウンロードして、再度ウイルスチェック中です。
 swfuも要注意ですね。気づいて良かったです。これも運営に通報かな。

 ここに情報があります。
http://jvndb.jvn.jp/ja/contents/2012/JVNDB-2012-006025.html
 
pass :

[593]Re:swfuの脆弱性 2016/12/06(Tue) 8:40:45
name : うみほし [home]
https://sourceforge.net/projects/swfupload.mirror/
でLast Update:のファイルをを取ってきて入れ替えてみました。動作は問題なしです。
これでver.2.5.0.beta3.2になります。
脆弱性はSWFUpload 2.2.0.1 およびそれ以前なので,対処できたのでしょうか?
 
pass :
[594]Re:swfuの脆弱性 2016/12/06(Tue) 9:28:44
name : いしまる [home] [設置先]
情報をみると管理者以外がログイン出来ない状況ではswfuの
脆弱性はこのTray.phpの件とは少し違うような気もします。

#article プラグインなどの脆弱性から管理者ログインされ
その上でphpプログラムをアップロードされたと言うことかも
しれません。任意のphpプログラムがアップロードされた
場合は、この手のCMSは何でも出来てしまいます。
最近は、管理者に分からないようにこっそりと動いて
悪用されます。
HAIKの設定をよく見ていませんが、.htaccessを準備して、
swfu/d や swfu/jsフォルダのphpファイルは実行出来ない
ようにするのも対策のひとつです。こうすると万が一
phpプログラムがアップロードされても実行出来ません。
.htaccessを設置するなら念の為、Perlのplやcgiの拡張子の
ファイルも実行出来ないように設定するのが良いと思います。

アップデートが公開されていて問題なく使えるようなら
差し替えた方がいいのでしょうね。
 
pass :
[596]Re:Re:swfuの脆弱性 2016/12/06(Tue) 9:45:04
name : うみほし [home]
 #articleは掲示板設置のプラグインですよね。私のサイトでは掲示板を設置したことはないので、#article経由は考えにくいです。
 今週のバックアップダウンロードで、セキュリティの警告が出て何かを削除したと出たので、おかしいと気がつき全ファイル検査してみました。ダウンロード先ではブロックされたので、自分のPCにはダウンロードされませんが、サーバーの中には残っていたのでFFFTPで削除しました。
 いままで無かったことなので最近仕込まれた可能性が高そうです。とりあえず駆除できたので、今後は監視を強めたいと思います。
 
pass :
[597]Re:Re:Re:swfuの脆弱性 2016/12/06(Tue) 9:54:36
name : いしまる [home] [設置先]
QHMやHAIKのindex.phpのあるフォルダにある.htaccessを参考にすると

# Prohibit direct access
<FilesMatch "\.(ini\.php|lng\.php|txt|gz|tgz|php|pl|cgi)$">
Order allow,deny
Deny from all
</FilesMatch>


と言った内容をswfu/d と swfu/js の.htaccessに追加しておくと
良いと思います。

なお、動作は未確認です。.htaccessは文法ミスをすると
そのフォルダ以下にアクセスできなくなります。
 
pass :
[598]Re:Re:Re:Re:swfuの脆弱性 2016/12/06(Tue) 10:44:33
name : うみほし [home]
今サーバーにあるswfuフォルダの.htaccsessの中身を見たところ、

# Prohibit direct access
<FilesMatch "\.(ini\.php|lng\.php|txt|gz|tgz)$">
Order allow,deny
Allow from all
</FilesMatch>

となっていましたが、これは大丈夫なのでしょうか?全部許可というような内容に見えます。

 
pass :
[600]Re:Re:Re:Re:Re:swfuの脆弱性 2016/12/06(Tue) 10:56:15
name : うみほし [home]
この中の最後の行のallowをDenyに書き換えて上書きしてみました。
動作に問題はありませんでした。
それ以上の書き換えは、他で動作テストしてみないと怖いので、後で考えます。
 
pass :
[612]Re:Re:Re:Re:Re:Re:swfuの脆弱性 2016/12/07(Wed) 7:44:03
name : うみほし [home]
haikのアップデートで解決済みとしておきます。
  status : 解決済!
pass :


解決済みのためこれ以上の返信はできません。

+ P forum 1.33 +
このHAIK forumは、QHMユーザフォーラムが閉鎖されため、その代わりにtomzoが個人的に作成しているものです。
どうぞご自由にお使いください。当フォーラムはシステム不調により、新規書き込みは禁止とします。新HAIK forumをお使いください。 2016.9.22作成
一歩先を行くhaikユーザのためのTips