OpenX 2.8.7 vulnerabile a una SQL injection?
Prima Speedtest.net, poi Kickasstorrents (www.kat.ph) sono stati colpiti da attacchi mirati a compromettere le rispettive installazioni di OpenX. A riportare le compromissioni del banner management system è stato il blog di Armorize (qui si parla di Speedtest mentre qui di kat.ph).
Dal momento che almeno la versione installata da Kickasstorrents è OpenX 2.8.7 e moltissimi utenti continuano a riportare compromissioni anche con questa versione (basta leggere i commenti al post) sembra che ci possa essere una SQL injection sfruttabile da attaccanti remoti per iniettare codice JavaScript nei codici zona dei banner.
Controllando in giro mi pare che l’unica vulnerabilità nota in OpenX 2.8.7 e precedenti sia una vulnerabilità Cross Site Request Forgery (CSRF) sfruttabile soltanto con utenti loggati all’amministrazione di OpenX, inutile dunque per portare a termine infezioni su larga scala di installazioni di OpenX.
Gli sviluppatori di OpenX, come al solito, non offrono alcuna indicazione in merito dunque per ora l’unica via per rendere più sicura la propria installazione consiste nel proteggere l’area amministrativa con un .htaccess bloccandone l’accesso ad IP (come fatto da speedtest.net dopo la compromissione dell’installazione di OpenX su ads.ookla.com) o ad utenti che non effettuino login (come spiegato nel forum di supporto).
Se siete stati infettati consiglio di seguire le indicazioni sulla pulizia di OpenX che ho dato tempo fa ma aggiungerei anche due consigli per individuare la presenza di codice JavaScript iniettato utilizzando questa query sql suggerita sul blog di OpenX:
SELECT bannerid, append, prepend FROM banners WHERE append != '' OR prepend != '';
SELECT zoneid, append, prepend FROM zones WHERE append != '' OR prepend != ''
oppure per individuare utenti amministratori nascosti:
SELECT u.user_id, u.contact_name, u.email_address, u.username FROM users AS u, account_user_assoc AS aua WHERE u.user_id=aua.user_id AND aua.account_id = (SELECT value FROM application_variable WHERE name='admin_account_id');
Post correlati:
2 Responses to OpenX 2.8.7 vulnerabile a una SQL injection?
Lascia un Commento Annulla risposta
Newsletter
I più visti
- Groupon Citydeal: le truffe sono in agguato (aggiornato)
- Già possibile attivare Windows 7 Ultimate RTM con Hazar Activator
- Multiboot: installare Windows 7 dopo XP e Ubuntu
- Installare Mac OS X 10.7 Lion in VMware su Windows
- Dispositivo MTP non riconosciuto in Windows XP: ecco come fare
- Vista, hard disk e pendrive USB: problema risolto
Categorie
Archivi
Commenti recenti
- Medfacile su Groupon Citydeal: le truffe sono in agguato (aggiornato)
- matteoca su Bucare una rete Wi-Fi protetta con Ubuntu usando Reaver
- Hiroshi su Pagelines Platform in italiano per WordPress
- jovy60 su Pagelines Platform in italiano per WordPress
- MICHELA su Groupon Citydeal: le truffe sono in agguato (aggiornato)
Twitter
- l'app Rai.tv per iPad è fatta bene, sto vedendo l'Inter su Rai Uno ed è molto fluida, senza grossi ritardi 6 ore fa
- I Don't Use A Cellphone As It Can Track Me: Stallman http://t.co/rbIkX8BE 7 ore fa
- Rebootless updates: now available for Red Hat Enterprise Linux, too! http://t.co/qBchCd75 7 ore fa
- 6Scan releases #WordPress plugin that hacks your site on purpose http://t.co/EK817wmv 7 ore fa
- RT @r_netsec: Metasploit 4.2 Released (link to release notes) - http://t.co/r3UR0v20 8 ore fa







Occhio che KAT ha url http://kat.ph e non php
A parte il typo, interessante l’injection. È già uscito qualcosa in ambito reportistica?
grazie, era più forte di me scrivere .php (forza dell’abitudine):D
Purtroppo non esiste alcuna documentazione o advisory ma in passato OpenX si è spesso dimostrato debole con le SQL Injection.