Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Úspěšný útok na Apache Foundation

Neznámému útočníkovi se skrze XSS útok kombinovaný s přesměrováním z TinyURL podařil cílený útok na servery Apache Foundation. Podařilo se tak napadnout infrastrukturu Apache.org (především BugZillu), která běží na Ubuntu 8.04 LTS a byla získána databáze hesel. Ta je sice jednosměrně hashována pomocí SHA-512, přesto ale hrozí riziko úspěšného slovníkového útoku na slabší hesla. Navíc byla několik dní používána login page, která přímo hesla pro útočníky zaznamenávala. 

(Zdroj: Slashdot)

Předchozí zprávička Následující zprávička        
Paulos aura:55
14. 4. 2010 16:44 Nový

Stará dobrá kombinace

celé vlákno

Kombinace sociálního inženýrství a XSS vládne světu. :-) Nebudu tady říkat, že admini byli idioti, protože tomuhle bych asi naletěl společně s nimi. Každopádně mě napadá: kdo chtěl takhle poškodit Apache?

grim . aura:21
14. 4. 2010 16:49 Nový

Re: Stará dobrá kombinace

celé vlákno

proč hned poškodit?
Třeba si někdo chtěl něco dokázat (zdroj zprávičky jsem nečetl, možná tam jsou přesnější údaje).

Paulos aura:55
14. 4. 2010 17:25 Nový

Re: Stará dobrá kombinace

celé vlákno

Vycházel jsem z toho, že celý útok byl poměrně komplexní; pokud jsem správně pochopil, (záměrně zkracuji) útočníci získali díky kombinaci XSS a malého zmatení adminů přístup do administrace JIRA, nahráli pár upravených skriptů → získali pár přístupových údajů; odtud se povedlo získat přístup k rootu serveru brutus.apache.org (přes Sudo), kde z cache SVN zjistili přihlašovací údaje k minotaur.apache­.org. Od dalšího páchání zla je zastavila nedostatečná oprávnění. Protože jeden z infikovaných skriptů sloužil ke kopírování souborů, říkal jsem si, kdo by si chtěl něco dokazovat takovým útokem?

Ale pravda, nemusel to být pokus o poškození, vzhledem k tomu, že útočník(ci) nakonec zaútočil(i) i na stránky výrobce JIRA :) Ovšem za jakým účelem se útok vykonal, se asi těžko dozvíme.

Field
Field (neregistrovaný) ---.net.upc.cz
14. 4. 2010 18:45 Nový

Re: Stará dobrá kombinace

celé vlákno

Co se týká atraktivity cílů, tak je Apache Foundation jedním z nejzajímavějších cílů. Vzhledem k tomu, jaká část internetového provozu a dalších aplikací běží na komponentách Apache (nejen samotný Apache server, ale i Tomcat a hromada projektů z Jakarty), napadení a kompromitace ditribuovaných balíků by měly obrovské důsledky, pravděpodobně rozsáhlejší, než například remote exploity Linuxového jádra nebo Windows Server.
Fujtajbl, tohle by byla vážně hnusná věc.

anonymous coward
anonymous coward (neregistrovaný) ---.6.14.univie.teleweb.at
14. 4. 2010 21:40 Nový

Re: Stará dobrá kombinace

celé vlákno

hnusna vec to sice bola, ale nic moc to nedokazuje, aspon pre mna nie. pretoze apache foundation ma sice urcite know how nato aby spravne vedeli nakonfigurovat apache :D… ze boli hacknuty ale este neznamena ze soft je menej cenny – ak to chceli utocnici naznacit.
apache foundation urcite nema dost penazi a casu nato, aby preventivne implementovali protokoly na ochranu pred vsetkymi moznymi eventualitamy. a tym nemyslim zabezpecovanie apacheu proti cross-scriptingu, alebo conf servera ale vseobecne bezpecnostne checky toho kto ma na co v organizacii pravomoc a kam az siaha.
obavam sa ze u vacsiny open-source projektov je to podobne, pravdepodne hlavne pod dojmom toho ze nemaju „prirodzeneho nepriatela“. open-source projekty zatial nemali dovod sa moc obavat o svoju bezpecnost… a preto to do urcitej miery mozno v ramci organizacie zatial nebolo prioritou,
myslim ze by sa nemali zbytocne minat peniaze a energia na zebezpecenie veci, ktore pracuju pre dobro ostatnych. ak to bude treba zacat robit, vela projektov tym utrpi. ten kto ich umyselne nici (uvidime aky bol ciel v tomto pripade) si vysluzi len moj hnev. A dufam ze Vas tiez!

Vláďa J aura:73
15. 4. 2010 7:26 Nový

Re: Stará dobrá kombinace

celé vlákno

Promiň, ale to co jsi napsal, je hloupost. Každý se musí o svoji bezpečnost obávat. Pokud to nebudeš řešit, dopadne to jako u Windows 95, který byly děravý jak řešeto a MS se z toho líže dodnes.

Je třeba na bezpečnost myslet od začátku. Pokud si projekt nedokáže zajistit bezpečnost svojí infrastruktury, jak mu potom má uživatel věřit?

Klucí se aspoň poučili a příště už se nachytat nenechají.

Socan
Socan (neregistrovaný) 94.142.234.---
15. 4. 2010 0:40 Nový

Re: Stará dobrá kombinace

celé vlákno

Skoda.. povest urpela. Kazdopadne chlapci maji aspon takovy charakter, ze to daji do sveta, a to ocenuji. Nekteri by se od nich mohli ucit.

headhunter
headhunter (neregistrovaný) 212.77.163.---
15. 4. 2010 9:05 Nový

Re: Stará dobrá kombinace

celé vlákno

Mozno chcel utocnik len ziskat zdrojove kody :D

Aféra
Aféra (neregistrovaný) 195.47.24.---
15. 4. 2010 10:15 Nový

Re: Stará dobrá kombinace

celé vlákno

Jj, je to druhá největší aféra od dob, kdy se crackeři nabourali na FTP servery Debianu a ukradly zdrojový kódy.

JA
JA (neregistrovaný) 193.179.62.---
15. 4. 2010 11:23 Nový

Re: Stará dobrá kombinace

celé vlákno

Kdokoliv

JA
JA (neregistrovaný) 193.179.62.---
15. 4. 2010 11:29 Nový

Re: Stará dobrá kombinace

celé vlákno

A taky kdovi pres co se tam dostali ...... kdyby napadli muj system a byla tam nejaka kriticka chyba nebo bych nevedel cim to bylo, zkratka moje blbost, tak taky bych se snazil si zachranit povest a svedl to na crosssitescrip­tiong:) To je dneska takove hoooodne modni:o)

Zasílat nově přidané příspěvky e-mailem        

Přehled názorů

Stará dobrá kombinace
Paulos 14. 4. 2010 16:44
├ 
Re: Stará dobrá kombinace
grim . 14. 4. 2010 16:49
│
└ 
Re: Stará dobrá kombinace
Paulos 14. 4. 2010 17:25
│
 
└ 
Re: Stará dobrá kombinace
Field 14. 4. 2010 18:45
│
 
 
└ 
Re: Stará dobrá kombinace
anonymous coward 14. 4. 2010 21:40
│
 
 
 
└ 
Re: Stará dobrá kombinace
Vláďa J 15. 4. 2010 07:26
├ 
Re: Stará dobrá kombinace
Socan 15. 4. 2010 00:40
├ 
Re: Stará dobrá kombinace
headhunter 15. 4. 2010 09:05
│
└ 
Re: Stará dobrá kombinace
Aféra 15. 4. 2010 10:15
└ 
Re: Stará dobrá kombinace
JA 15. 4. 2010 11:23
 
└ 
Re: Stará dobrá kombinace
JA 15. 4. 2010 11:29