Illetéktelenek fértek hozzá a WineHQ adatbázisaihoz

Jeremy White tegnapi bejelentése szerint illetéktelenek fértek hozzá a WineHQ adatbázisaihoz. A tegnapi ismereteik szerint valakinek sikerült valahogy engedély nélkül hozzáférnie a phpMyAdmin névre hallgató, MySQL adatbázis(ok) adminisztrálását megkönnyítő webes felületű szerszámhoz. White nem tudta megmondani, hogy ez hogyan sikerült a támadó(k)nak. Az üzemeltetők nem szívesen adtak az appdb fejlesztőknek hozzáférést az adatbázisaikhoz phpMyAdmin-on keresztül, hiszen tisztában vannak azzal, hogy a phpMaAdmin az egyik kedvelt célpontja a támadóknak. De megtették. Az eset után megszüntették a phpMyAmin hozzáférést a külvilág felől. Azt egyelőre nem tartják valószínűnek, hogy a támadóknak más módon sikerült volna hozzáférniük a rendszereikhez.

Viszont az is éppen elég nagy probléma, hogy a phpMyAdmin-hoz hozzáfértek, mert azon keresztül letölthették az appdb és a bugzilla login adatbázisait, benne az e-mail címekkel és a titkosított jelszavakkal. Ugyan a jelszavak címek titkosítva voltak, de azokat - főleg a gyengébb jelszavakat - megfelelő elszántság mellett a támadók megismerhetik.

A projekt nekiállt a kárelhárításnak. A jelszavakat alaphelyzetbe állítják és az érintetteknek privát levelet küldenek a tudnivalókkal.

A részletek itt olvashatók.

Hozzászólások

Édes istenem... mi jön még? Defective by ideology, mi?

Kik azok az appdb fejlesztők?

Aki ugyanazt a jelszót használja mindenhol, az meg is érdemli.

De eleve mi a f*szert van phpmyadmin a gepen? Legyen egy masik belsos gepen inkabb, amin at az sqlt remote tcp tutujgatjak es egy fokkal jobb mar. Vagy korlatozzak ip-re es/vagy OTP jelszavakra.

Nem igazán értek hozzá, csak felvetettem (az angol cikket meg nem olvastam el - ja bocs, ez nem neked szól). De érdekelne a dolog.
Úgy gondoltam, hogy ha el van dugva pld. a /thy_name1/0_imi/kur3tulica alá, és erről csak az tud, akinek tudnia kell, akkor a scriptkiddie-k nem találnak rá a legelső próbálkozással, főleg ha van egy fail2ban apache no-script is, ami a második próbánál 3 órára elküldi az ip-t a sunyiba. Vagy van valami módszer, amivel ennek ellenére könnyedén meg lehet találni, hogy a site-on ott van egy phpmyadmin valahol? (Meg persze .htacces sem árt, mint lentebb is említették.)
Az, hogy bughalmaz, az igaz... de hogy kihasználd a bugot, előtte meg kellene találni.

Ne kattints ide!

Lehet hogy csak álmodtam, de mintha egyszer valamelyik wine-os oldal (appdb, vagy bugzilla) kidumpolta volna a hibaüzenet mellé az adatbázis usert meg jelszót. amikor nem tudott csatlakozni...

valakinek sikerült valahogy engedély nélkül hozzáférnie a phpMyAdmin

ROTFL :)

ez a phpmyadmin egy orok rejtely szamomra...evek ota reszelgetik, de nincs honap, hogy ne jonne ra valami kritikus bugfix.
--
zsebHUP-ot használok!

Szvsz nem gáz éles szerveren használni a phpMyAdmin-t. Gáz az, hogy csak a saját authját használja a user, minimum kell elé egy htaccess.