image

Hackers manipuleren officiële SquirrelMail installatie

zaterdag 15 december 2007, 12:49 door Redactie, 6 reacties

Beheerders van de populaire webmail software SquirrelMail zijn gewaarschuwd, want aanvallers zijn erin geslaagd de installatiebestanden van het programma te manipuleren, waardoor servers eenvoudig zijn over te nemen. Deze week werd bekend dat het account van een release maintainer was gekraakt, en dat de aanvallers de code van de installatiebestanden op de officiële SquirrelMail server hadden aangepast.

In eerste instantie leek het volgens het ontwikkelteam allemaal mee te vallen, maar verder onderzoek liet zien dat servers door de aanpassingen ernstig risico lopen. Een aanvaller kan, zonder enige interactie van de beheerder, willekeurige code uitvoeren. Na aanleiding van de aanval is nu SquirrelMail 1.4.13 uitgebracht, en wordt iedereen die 1.4.11 of 1.4.12 heeft geïnstalleerd aangeraden om te upgraden.

Reacties (6)
15-12-2007, 14:58 door kink
Dit is inderdaad wel een vervelende zaak, maar dankzij de
gepubliceerde md5-sums (op een andere server) is het
probleem ontdekt.

Let wel dat het exploiteren van de vulnerability gaat door
gebruik te maken van het includen van remote PHP-files.
Hiervoor moet je PHP4 gebruiken met allow_url_fopen op Aan,
iets wat ik iedereen van harte afraad. allow_url_fopen zorgt
dat je in include() en require() ook URL's kunt gebruiken,
iets wat je bijna nooit nodig hebt maar wel vaak misbruikt
wordt om remote code te kunnen inladen in een lekke applicatie.
15-12-2007, 22:51 door spatieman
maar niet iedereen maakt gebruik van de MD5 checksum
16-12-2007, 00:16 door Anoniem
Je package manager wel als het goed is
16-12-2007, 00:30 door Anoniem
zijn zeker werkelozen
16-12-2007, 09:26 door Anoniem
Door spatieman
maar niet iedereen maakt gebruik van de MD5 checksum
Als jij een bedrijf bent lijkt het me een must. Doe je dit
niet ben je als systeem beheerder gewoon lomp.
En mensen die thuis een servertje hebben draaien die zijn
helemaal niet interessant voor hackers.
17-12-2007, 11:20 door Anoniem
En mensen die thuis een servertje hebben draaien die zijn
helemaal niet interessant voor hackers.

Vandaar dat ik jou thuis servertje gebruik in m'n botnet.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.