Kom ihåg mig?

Prestashops hackad - tusentals drabbade

Ämnesverktyg Visningsalternativ
Oläst 2011-08-29, 08:58 #1
klein klein är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 2 225
klein klein är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jul 2005
Inlägg: 2 225
Standard Prestashops hackad - tusentals drabbade

Sajten Prestashop, som säljer en webbplattform för e-handel och webbutiker, hackades natten mot onsdagen förra veckan.

Hacket resulterade i att skadlig kod tillfördes ett skript som används vid administration av nyhetsutskick på e-handelssajterna.


http://www.idg.se/2.1085/1.400404/e-...ntals-drabbade
klein är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-08-29, 09:46 #2
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
Jag tycker både IDGs och Prestashops beskrivning av attacken är väldigt vag. Menar de att den skadliga koden lades in i scripten man laddar hem och att den som installerade/uppdaterade Prestashop vid den tidpunkten riskerar att ha fått med koden?
foks är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-08-29, 10:12 #3
Droog Droog är inte uppkopplad
Medlem
 
Reg.datum: Apr 2011
Inlägg: 129
Droog Droog är inte uppkopplad
Medlem
 
Reg.datum: Apr 2011
Inlägg: 129
Originaltråden på Prestashops webbplats finns här:
http://www.prestashop.com/forums/top...vulnerability/
Där man kan läsa om vad som egentligen hänt. Jag har inte Prestashop själv så jag har inte läst det så noga.
Men det tog bara Prestashop två timmar att svara, och efter fyra timmar informerade de om att ärendet hade högsta prioritet på företaget, så de skötte det bra.

Senast redigerad av Droog den 2011-08-29 klockan 10:13 Anledning: Stor bokstav
Droog är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-08-29, 13:48 #4
DavidEW DavidEW är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2011
Inlägg: 441
DavidEW DavidEW är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2011
Inlägg: 441
Jo, jag slängde mig på FTPn för att kolla om jag var drabbad. Det var jag. En .php fil hade letat sig in i Modules mappen. Dock ingen skada skedd vad jag kunde se.

Ändrade lösen i databasen, körde Prestashops fix och ändrade namnet på admin-mappen. Gick på 2 röda.

Men nu undrar man om det var den enda missen hackare har utnyttjat? Om det kan finnas fler?
DavidEW är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-08-30, 01:25 #5
pontus pontus är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2003
Inlägg: 450
pontus pontus är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2003
Inlägg: 450
Ok, blir lite offtopic. Men känns som att det är mycket säkerhetsproblem i färdiga script som Prestashops/Wordpress/osv. Är det pga. att de är så välsprida så det finns ett stort intresse att hacka dem och de är i grunden lika säkra som något du kodar själv eller är det pga att källkoden är öppen??
pontus är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-08-30, 07:54 #6
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
Det beror mest på hur aktiva personerna som administerar scriptet är. Både Wordpress och Prestashop har många och aktiva användare, och rätt personer i ledningen så att uppdateringar kommer ut snabbt. Wordpress anser jag är väldigt säkert, men tyvärr tar de inte något ansvar alls för plugins och tema och då blir säkerheten därefter. Gallery3 går så långt att de betalar för upptäckta säkerhetshål.

På andra sidan av skalan har vi osCommerce som dröjde ungefär två år med att täppa till ett känt säkerhetshål eftersom de även ville lägga in nya funktioner samtidigt.
foks är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-08-30, 08:00 #7
jonny jonny är inte uppkopplad
Supermoderator
 
Reg.datum: Sep 2003
Inlägg: 6 941
jonny jonny är inte uppkopplad
Supermoderator
 
Reg.datum: Sep 2003
Inlägg: 6 941
Citat:
Ursprungligen postat av pontus Visa inlägg
Ok, blir lite offtopic. Men känns som att det är mycket säkerhetsproblem i färdiga script som Prestashops/Wordpress/osv. Är det pga. att de är så välsprida så det finns ett stort intresse att hacka dem och de är i grunden lika säkra som något du kodar själv eller är det pga att källkoden är öppen??
Security by obscurity. Det beror ju. Om en nybörjare kodar till något i PHP är risken säkert större för säkerhetshål medan risken att de ska bli upptäcka troligen är mindre eftersom koden inte är välkänd.

De stora färdiga scripten har ju kod som är tillgänglig och kan granskas i detalj. Eftersom så många använder sig av dem är det ju också mer intressant att hitta metoder för att hacka wordpress än pelles egna hemsida. Skulle du hitta ett säkerhetshål i wordpress finns tusentals webbplatser som är mottagliga.

Det är min uppfattning.
jonny är inte uppkopplad   Svara med citatSvara med citat
Oläst 2011-08-30, 21:29 #8
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Just detta hål var mkt allvarligt eftersom alla Administratörer som loggade in i Admin-panelen smittade sin egen shop (v1.4.x) under de timmar som prestashops domän var hackad.

Detta med att startsidan inuti Admin-paneler hämtar info från webbapplikationens domän finns det ju både fördelar och nackdelar med, och det är många andra webbapplikationer som gör det: vBulletin, WordPress, SMF m.fl. Men ifall de filtrerar infon rätt så ska det inte vara nån några större risker. Att de får reda på IP-nummret till användarens server går iofs inte att "skydda" sig mot så länge funktionen är aktiverat.
SimonP är inte uppkopplad   Svara med citatSvara med citat
Svara

Taggar
hackad, prestashop


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 
Ämnesverktyg
Visningsalternativ

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 04:22.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017