意大利 阿马托发现了漏洞statcounter ,可以揭露ip2location数据库日志和帐户凭据。
弱点
该漏洞存在于statcounters备份日志内utils目录下的文件update.sh居住。
- googlecache : *. statcounter.com / utils / update.sh
摘自吉亚尼阿莫特:该服务器的备份的日志最后三天正处于急需一套。 访问的所有目录服务器是免费的,包括“ utils ”目录,包含一个脚本文件名为“ update.sh ”里面的是位于用户和密码,输入并下载数据库日志从ip2location.com
Update.sh
的CD / home/ip2location 是/ usr /斌/曲-数据'登录= w ebmaster@statcounter.com和密码= k OFr3VTh' ' h ttp://www.ip2location.com/download.aspx?productcode=db6bin“ > / h ome/ip2location/ipdb_current.bin.zip 删除/ home/ip2location/ipdb_new.bin 解一p / home/ip2location/ipdb_current.bin.zip *.宾“ / home/ip2location/ipdb_new.bin 如果[ “ $ ? ” 碱“ 0 ” ] ;然后 回声“对不起,新ip_db存档是无效的! ” 1号出口 科幻 机动车辆/ home/ip2location/ipdb_new.bin / home/ip2location/ipdb.bin 删除/ home/ip2location/ipdb_current.bin.zip /斌/蛋白/ home/ip2location/ipdb.bin /破伤风/次/ ipdb.bin
htaccess替代
下面的地方。 htaccess代码statscounter / utils /目录
#拒绝存取任何文件, *.上海文件类型 <Files 〜 "^\.sh"> 为了允许,否认 拒绝所有 满足所有 “ /档案” #拒绝请求*.日志和评论的文件 <Files 〜 "^.*\.([Ll][Oo][Gg]|[cC][oO][mM][mM][eE][nN][tT])"> 为了允许,否认 拒绝所有 满足所有 “ /档案”
密码保护目录
AuthType基本法 AuthName “禁区” AuthUserFile的/ usr / local的/ etc / .htpasswd - allusers 需要有效的用户
注意:您将需要改变AuthUserFile密码文件的位置取决于您的服务器配置。
外部资源
- 08年1月27日在下午1时11分
- 2008年2月三号在上午11点48分
- 0.3
- 网址









下面的“守则”旨在保护您和其他用户的这个网站。
为了使这些经验,愉快的和令人感兴趣的所有的用户,我们请您按照上述guidlines 。
首先评论。