
|
 |
 |
UEBIMIAU - възможна атака
|
 |
|
|
 |
 |
от liudmil(12-07-2004)
Открит е начин за атака на сървъри, на който работи популярния webmail интерфейс UEBIMIAU.
При неправилна конфигурация на Apache и на самия webmail интерфейс, е възможно да бъде откраднат e-mail акаунт и в последствие да бъдат качени и изпълнени каквито и да е скриптове, позволяващи на нападателя да получи шел на машината. Повече информация за начина на атака можете да получите от тук.
За да направите подобна атака невъзможна, временната директория, която скрипта използва за кутиите на потребителите (по default database в директориата на UEBIMIAU ) трябва да бъде в директория, недостъпна чрез web път - това се настройва от inc/config.php в директорията на UEBIMIAU. Освен това, уверете се, че в httpd.conf в секцията "Options" за директорията на UEBIMIAU, или ако няма такава - за някоя от родителските и директории не присъства опцията "Indexes", която позволява разглеждането на съдържанието на директории, в който няма индексен файл.
<< MPlayer 0.93 | Президентът на Индия настоява за отворен код >>
|
 |
 |
 |
 |
хъх? От: Георги Чорбаджийски <georgi __@__ unixsol__dot__org> На: 12-07-2004@8:27 GMT+2 Оценка:
/Бавен ден за новини? За пръв път го чувам този популярен софтуер. Ако почнете да публикувате всеки XSS exploit, който излиза на първа страница, няма да му излезе края. Има си специализирани пощенски списъци и сайтове за това.
[Отговори на този коментар]
Към: хъх? От: RooTchO На: 12-07-2004@10:11 GMT+2 Оценка:
/Hmmm interesen bug v web maukaneto :-)
[Отговори на този коментар] Към: хъх? От: A.Atanasov На: 12-07-2004@13:42 GMT+2 Оценка:
/Мисля ,че е излишно да критикуваш тоя и оня кво писали..не си ти човека. Свобода на словото, още повече, че има отношение към Линукс-платформата и много доставчици и университети изполват този безплатен софтуер.И ако можеш с нещо да си полезен то-бъди, а недей да философстваш.
[Отговори на този коментар]
Към: Към: хъх? От: Георги Чорбаджийски <georgi __@__ unixsol__dot__org> На: 13-07-2004@9:08 GMT+2 Оценка:
/Хубаво го каза "свобода на словото".
Ако тези, който ползват този софтуер разчитат на линукс-бг за да си получават новините за сигурността на приложенията, заслужават всичко, което неминуемо ще им се случи.
[Отговори на този коментар]
Към: хъх? От: Борислав Борисов На: 12-07-2004@13:57 GMT+2 Оценка:
/UebiMiau въобще не е непопулярен софтуер а един от наи разпространените POP3 webmail clients. Не мисля, че е много етично да се демонстрира такова открито надменно пренебрежение.
[Отговори на този коментар]
Към: Към: хъх? От: Георги Чорбаджийски <georgi (a) unixsol __точка__ org> На: 13-07-2004@9:10 GMT+2 Оценка:
/пренебрежение? На мен ми прилича на най-обикновенна забележка, която всеки може да си пусне покрай ушите. Ебаси и дискусията дето се заформи около нея. Чак намесихме моралните ми качества...мале леле...
[Отговори на този коментар]
ЗА Георги От: YNot На: 12-07-2004@15:59 GMT+2 Оценка:
/Георги,
Прегледах ти web site и разбрах защо си написал тези неща.
Просто си прилияате с твоето "приятелче" Добри Божилов. Високо мнение за собственото аз, но не винаги със съответното покритие.
Нарцисизъм харакетрен за много хора издигнали се над средното ниво и надскочили значително собственото си ниво на компетентност.
Ще добавя че според мен и двамата страдате от логорея.
Съдейки по автобиографията ти, явно имаш и дупки в ИТ познанията. Определено си self-made, в което няма нищо лошо и което обяснява почти всичко.
Приеми това като добронамерен опит за анализ от човек който не те познава. Имаш амбиции, имаш възможности, успявал си досега, пожелавам ти и в бадеще да успяваш, но недей да бъдеш на всяко гърне похлупак. ;-)
P.S. BTW понеже сме на тема сигурност, имаш няколко medium дупки на georgi.unixsol.org
Махни си TRACE|TRACK от httpd.conf
TCP SYN с FYN флаг минават
Ако можеш си спри ident daemon
[Отговори на този коментар]
Към: ЗА Георги От: Георги Чорбаджийски <georgi __@__ unixsol __точка__ org> На: 13-07-2004@8:55 GMT+2 Оценка:
/Да си спра ИДЕНТ-а? Ти май се шегуваш :-) Сега ще ми кажеш че трябва да си спра и ИЦМП пакетите. Ако ще ми пускаш стандартни тулчета за сканиране (nessus) поне разбери това което ти казват и защо ти казват глупости. А в последно излязоха доста по-интересни проблеми със сигурността, така че като ще се споменава уебмия или нещо друго подобно поне да се пишат и другите. Точно това съм и написал..ама е по-лесно да не четеш какво са написали другите а просто да мрънкаш.
Освен това columbia university едва ли одобряват сканирането от тяхната мрежа. Дали да не взема да се свържа с
OrgAbuseHandle: CUAC-ARIN
OrgAbuseName: COLUMBIA UNIVERSITY ABUSE CONTACT
OrgAbusePhone: +1-212-854-1919
OrgAbuseEmail: abuse@columbia.edu
относно едно тяхно IP: 128.59.31.85
Редактиран на: 13-07-2004@9:05
[Отговори на този коментар]
гошето От: Змейчо На: 12-07-2004@12:23 GMT+2 Оценка:
/От доста време следя какво се пише по този сайт и незнам защо ама ми се наби на очи крайно негативното мнение на Георги Чорбаджииски къмвсеки един пост или статия, който не са негови. Даже почвам да се дразня напоследък. Не мисля, че трябва да се поущрява подобно крайно критично отношение към другите посетители и новинари.
[Отговори на този коментар]
Към: гошето От: vuh На: 12-07-2004@13:27 GMT+2 Оценка:
/Мдаам, така си е, аз също не съм го чувал този Георги-нам-коиси, за разлика от MIAU-то - знам поне 10 места където е пуснато и се ползва.
[Отговори на този коментар] Към: гошето От: Георги Чорбаджийски <georgi __@__ unixsol__dot__org> На: 13-07-2004@9:13 GMT+2 Оценка:
/А на мен ми се набива в очите появата на много анонимници, който имат крайно негативно мнение. Даже започвам да се дразня напоследък. Не мисля, че трябва да се поущрява подобно тролско поведение в коментарите.
[Отговори на този коментар]
за гърнетата и ламетата От: Змейчо На: 13-07-2004@9:56 GMT+2 Оценка:
/Ами какво да кажа, както всички виждате бате Гошо не си вади поука и продължава да е "добрият" и "на всяко гърне похлупак", а всички ние да сме "ламета". Уважавам неговите знания и богатият му опит и като порасна наистина искам да стана като него, обаче искам и да съм скромен защото скромността краси човека, а в момента той не е никак красив :)
[Отговори на този коментар]
Към: за гърнетата и ламетата От: Н. Антонов <nikola< at >linux-bg[ точка ]org> На: 13-07-2004@10:14 GMT+2 Оценка:
/Поради безполезността на дискусията, предлагам да я приключим. Може би критиката на Георги е основателна: 1) това не е новина, защото е информация от преди месец и 2) тази уебмейл система може би наистина не е много популярна. Аз лично бях против да се публикува.
Дотук с критиката. Важното е, че има хора, които искат да участват в изглаждането на съдържанието на този сайт, като предлагат новини или статии. Тяхното желание трябва да се поощрява и затова, все пак, преценихме, че е добре да не пренебрегваме труда на човека, който е отделил време и усилия да напише този текст, да се позове на съответния източник и въобще да се постарае да бъде полезен.
[Отговори на този коментар]
|
 |
|
|
|
|
|
|