Gianni Amato encontrado una vulnerabilidad en statcounter que puede exponer ip2location base de datos de registro de cuenta y credenciales.
La vulnerabilidad
La vulnerabilidad existe en statcounters registro de copia de seguridad dentro de utils directorio donde el archivo update.sh residen.
Extracto de Giani AMOT:El servidor donde la copia de seguridad del registro de los últimos tres días se encuentran es mal conjunto. El acceso de todos por el servidor de directorio es gratuita, incluye "utilidades" directorio que contiene un archivo de comandos llamado "update.sh" dentro de los cuales se encuentra el usuario y contraseña para entrar y descargar la base de datos de registro de ip2location.com
Update.sh
cd / home/ip2location / usr / bin / curl - datos' login = webmaster@statcounter.com y password = kOFr3VTh '' http://www.ip2location.com/download.aspx?productcode=db6bin '> / home/ip2location/ipdb_current.bin.zip rm / home/ip2location/ipdb_new.bin descomprimir-p / home/ip2location/ipdb_current.bin.zip *. BIN> / home/ip2location/ipdb_new.bin if [ "$?" -ne "0"]; entonces echo "Lo sentimos, ip_db nuevo archivo no es válida!" exit 1 fi mv / home/ip2location/ipdb_new.bin / home/ip2location/ipdb.bin rm / home/ip2location/ipdb_current.bin.zip / bin / cp / home/ip2location/ipdb.bin / mnt / rd / ipdb.bin
htaccess solución
los siguientes lugares. htaccess código dentro de statscounter / utils / directorio
# denegar el acceso a cualquier archivo con el archivo *. sh <Files ~ "^\.sh"> Orden allow, deny Denegar de todos Satisfacer todas las </ Archivos> # Deniega la solicitud de registro y *. archivos comentario <Files ~ "^.*\.([Ll][Oo][Gg]|[cC][oO][mM][mM][eE][nN][tT])"> Orden allow, deny Denegar de todos Satisfacer todas las </ Archivos>
directorios protegidos con contraseña
AuthType Basic AuthName "zona restringida" AuthUserFile / usr / local / etc / .htpasswd-ALLUSERS Require valid-user
Nota: Tendrá que cambiar la contraseña AuthUserFile ubicación del archivo en función de sus configuraciones de servidor.
Recursos Externos
- 27 de enero de 2008 a 1:11 pm
- 3 de febrero de 2008 a 11:48 am
- 0,3
- URL
No Responses to "Statcounter Update.sh Corrige la vulnerabilidad"
Trackback URL: Utilice el TrackBack URL ↑ hacer ping a este artículo. Si tu blog no soporta Trackbacks puede que desee dejar un comentario lugar.
"escribir como si estuviera hablando con un buen amigo (en frente de su madre)."
. Usted tiene la palabra
Descargo de responsabilidad: Para cualquier contenido que usted post, usted otorga a Kakkoi la libre de regalías, irrevocable, perpetuo, exclusivo y totalmente sublicensable licencia para utilizar, reproducir, modificar, adaptar, publicar, traducir, crear trabajos derivados, distribuir, ejecutar y mostrar dicho contenido en su totalidad o en parte, en todo el mundo e incorporarlo en otros trabajos, en cualquier forma, los medios de comunicación o tecnología conocida ahora o desarrollada más adelante. Algunos derechos reservados.









El siguiente "Código" tienen por objeto proteger a usted ya otros usuarios de este sitio.
Con el fin de mantener estas experiencias agradable e interesante para todos nuestros usuarios, le pedimos que siga las Directrices.
ser el primero en comentar.