Kombinace sociálního inženýrství a XSS vládne světu. :-) Nebudu tady říkat, že admini byli idioti, protože tomuhle bych asi naletěl společně s nimi. Každopádně mě napadá: kdo chtěl takhle poškodit Apache?
Úspěšný útok na Apache Foundation
Neznámému útočníkovi se skrze XSS útok kombinovaný s přesměrováním z TinyURL podařil cílený útok na servery Apache Foundation. Podařilo se tak napadnout infrastrukturu Apache.org (především BugZillu), která běží na Ubuntu 8.04 LTS a byla získána databáze hesel. Ta je sice jednosměrně hashována pomocí SHA-512, přesto ale hrozí riziko úspěšného slovníkového útoku na slabší hesla. Navíc byla několik dní používána login page, která přímo hesla pro útočníky zaznamenávala.
(Zdroj: Slashdot)
Dále čtěte…
- Špatně opravená chyba v rewrite modulu webového serveru Apache 28. 11. 2011 10:33
- Nginx ubírá body Apache i Microsoftu 14. 10. 2011 12:37
- Apache 2.2.21 vylepšuje opravu v předchozí verzi 15. 9. 2011 10:44
- Apache 2.2.20 odstraňuje chybu umožňující DoS útok 1. 9. 2011 12:19
- Nginx jako reverzní proxy pro Apache 17. 6. 2011 0:00
Re: Stará dobrá kombinace
celé vláknoproč hned poškodit?
Třeba si někdo chtěl něco dokázat (zdroj zprávičky jsem nečetl, možná tam jsou přesnější údaje).
Re: Stará dobrá kombinace
celé vláknoVycházel jsem z toho, že celý útok byl poměrně komplexní; pokud jsem správně pochopil, (záměrně zkracuji) útočníci získali díky kombinaci XSS a malého zmatení adminů přístup do administrace JIRA, nahráli pár upravených skriptů → získali pár přístupových údajů; odtud se povedlo získat přístup k rootu serveru brutus.apache.org (přes Sudo), kde z cache SVN zjistili přihlašovací údaje k minotaur.apache.org. Od dalšího páchání zla je zastavila nedostatečná oprávnění. Protože jeden z infikovaných skriptů sloužil ke kopírování souborů, říkal jsem si, kdo by si chtěl něco dokazovat takovým útokem?
Ale pravda, nemusel to být pokus o poškození, vzhledem k tomu, že útočník(ci) nakonec zaútočil(i) i na stránky výrobce JIRA :) Ovšem za jakým účelem se útok vykonal, se asi těžko dozvíme.
Re: Stará dobrá kombinace
celé vláknoCo se týká atraktivity cílů, tak je Apache Foundation jedním z nejzajímavějších cílů. Vzhledem k tomu, jaká část internetového provozu a dalších aplikací běží na komponentách Apache (nejen samotný Apache server, ale i Tomcat a hromada projektů z Jakarty), napadení a kompromitace ditribuovaných balíků by měly obrovské důsledky, pravděpodobně rozsáhlejší, než například remote exploity Linuxového jádra nebo Windows Server.
Fujtajbl, tohle by byla vážně hnusná věc.
Re: Stará dobrá kombinace
celé vláknohnusna vec to sice bola, ale nic moc to nedokazuje, aspon pre mna nie. pretoze apache foundation ma sice urcite know how nato aby spravne vedeli nakonfigurovat apache :D… ze boli hacknuty ale este neznamena ze soft je menej cenny – ak to chceli utocnici naznacit.
apache foundation urcite nema dost penazi a casu nato, aby preventivne implementovali protokoly na ochranu pred vsetkymi moznymi eventualitamy. a tym nemyslim zabezpecovanie apacheu proti cross-scriptingu, alebo conf servera ale vseobecne bezpecnostne checky toho kto ma na co v organizacii pravomoc a kam az siaha.
obavam sa ze u vacsiny open-source projektov je to podobne, pravdepodne hlavne pod dojmom toho ze nemaju „prirodzeneho nepriatela“. open-source projekty zatial nemali dovod sa moc obavat o svoju bezpecnost… a preto to do urcitej miery mozno v ramci organizacie zatial nebolo prioritou,
myslim ze by sa nemali zbytocne minat peniaze a energia na zebezpecenie veci, ktore pracuju pre dobro ostatnych. ak to bude treba zacat robit, vela projektov tym utrpi. ten kto ich umyselne nici (uvidime aky bol ciel v tomto pripade) si vysluzi len moj hnev. A dufam ze Vas tiez!
Re: Stará dobrá kombinace
celé vláknoPromiň, ale to co jsi napsal, je hloupost. Každý se musí o svoji bezpečnost obávat. Pokud to nebudeš řešit, dopadne to jako u Windows 95, který byly děravý jak řešeto a MS se z toho líže dodnes.
Je třeba na bezpečnost myslet od začátku. Pokud si projekt nedokáže zajistit bezpečnost svojí infrastruktury, jak mu potom má uživatel věřit?
Klucí se aspoň poučili a příště už se nachytat nenechají.
Re: Stará dobrá kombinace
celé vláknoSkoda.. povest urpela. Kazdopadne chlapci maji aspon takovy charakter, ze to daji do sveta, a to ocenuji. Nekteri by se od nich mohli ucit.
Re: Stará dobrá kombinace
celé vláknoMozno chcel utocnik len ziskat zdrojove kody :D
Re: Stará dobrá kombinace
celé vláknoJj, je to druhá největší aféra od dob, kdy se crackeři nabourali na FTP servery Debianu a ukradly zdrojový kódy.
Re: Stará dobrá kombinace
celé vláknoKdokoliv
Re: Stará dobrá kombinace
celé vláknoA taky kdovi pres co se tam dostali ...... kdyby napadli muj system a byla tam nejaka kriticka chyba nebo bych nevedel cim to bylo, zkratka moje blbost, tak taky bych se snazil si zachranit povest a svedl to na crosssitescriptiong:) To je dneska takove hoooodne modni:o)

