[ON] Уязвимость в OpenX была использована для распространения вредоносных программ

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
rssbot
Бот
Сообщения: 6001
ОС: gnu/linux

[ON] Уязвимость в OpenX была использована для распространения вредоносных программ

Сообщение rssbot »


Поступила информация о распространении вредоносного кода на некоторых популярных web-ресурсах, использующих для показа баннеров открытый рекламный движок OpenX, ранее развиваемый под именем phpAdsNew. Среди таких сайтов, например, оказался один из самых популярных Torrent-ресурсов Pirate Bay, а также юмористический сайт esarcasm.com. Одновременно, чтобы помешать выпуску обновления с исправлением уязвимости, на сайт проекта OpenX была инициирована DDoS-атака - на днях в OpenX была зафиксирована критическая уязвимость, позволяющая в конфигурации по умолчанию организовать выполнение PHP-кода на сервере. Интересно, что проблема оставалась неисправленной с декабря прошлого года, именно в тот момент в базовую поставку был включен новый модуль Open Flash Chart (ofc_upload_image.php), который по недосмотру разработчиков позволял злоумышленникам загрузить произвольные файлы на сервер. Более того, в использующем данный модуль проекте web-аналитики Piwik данная уязвимость уже была исправлена около года назад, при этом по каким-то причинам исправления не были приняты разработчиками Open Flash Chart. Причиной появления уязвимости является отсутствие при загрузке информации должной проверки на тип загружаемых файлов - злоумышленник имел возможность вместо изображения загрузить скрипт с расширением ".php", который затем мог был выполнен, если администратор сайта специально не изменил настройки, запретив выполнение скриптов в директории с изображениями. Одним из признаков взлома является появление на сервере директории "admin/plugins/videoReport/lib/tmp-upload-images". Наиболее простым способом защиты от уязвимости является удаление файла "admin/plugins/videoReport/lib/ofc2/ofc_upload_image.php" или блокирование доступа к нему через .htaccess. Кроме того, разработчики уже выпустили корректирующее обновление OpenX 2.8.7.


Источник: http://www.opennet.ru/opennews/art.shtml?num=27971


оригинал на opennet.ru
Спасибо сказали:
Аватара пользователя
Babusha
Сообщения: 203
ОС: Убунту

Re: [ON] Уязвимость в OpenX была использована для распространения вредоносных программ

Сообщение Babusha »

Не понимаю смысла рекламы в интернете, никто же ее не смотри и не читает.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: [ON] Уязвимость в OpenX была использована для распространения вредоносных программ

Сообщение sash-kan »

Babusha писал(а):
15.09.2010 21:26
Не понимаю смысла рекламы в интернете, никто же ее не смотри и не читает.
если бы _никто_ не смотрел, вряд ли бы кто-то платил за её размещение. логично?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
t.t
Бывший модератор
Сообщения: 7390
Статус: думающий о вечном
ОС: Debian, LMDE

Re: [ON] Уязвимость в OpenX была использована для распространения вредоносных программ

Сообщение t.t »

По отзывам нескольких знакомых руководителей околоайтишных компаний реклама в интернете куда эффективнее рекламы в периодической печати.
¡иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиж
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5435
ОС: Gentoo

Re: [ON] Уязвимость в OpenX была использована для распространения вредоносных программ

Сообщение /dev/random »

t.t писал(а):
15.09.2010 22:22
По отзывам нескольких знакомых руководителей околоайтишных компаний реклама в интернете куда эффективнее рекламы в периодической печати.

t.t писал(а):
15.09.2010 22:22
околоайтишных

Ещё бы.
Спасибо сказали:
Аватара пользователя
nickm
Сообщения: 203
ОС: RFRemix

Re: [ON] Уязвимость в OpenX была использована для распространения вредоносных программ

Сообщение nickm »

Babusha писал(а):
15.09.2010 21:26
Не понимаю смысла рекламы в интернете, никто же ее не смотри и не читает.

внезапно, обычные юзеры ещё как смотрят и ещё даже по ссылкам с рекламой ходят.
К томуже в инете гораздо проще отследить эффективность рекламы, чем по радио/тв/печати.
Былобы неэффективно, не использовали-бы.
Спасибо сказали: