全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 3705|回复: 15
打印 上一主题 下一主题

[经验] pma < 3.3.5 爆漏洞

[复制链接]
跳转到指定楼层
1#
发表于 2010-8-15 23:12:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
目前还没有正式通知,不过从多方面发现并且确定pma < 3.3.5版本有漏洞,可能跟scripts/setup.php有关,有漏洞的版本(特别是2.x的)会被黑客利用,上传文件到/tmp,如果/tmp没有做好安全设置,有可能会导致获取root.
建议升级到3.3.5,并且删除scripts/setup.php
不升级的话也要检查一下scripts/setup.php是否已经删除
目前黑客是利用有漏洞的pma上传一个叫dd_ssh的程序到/tmp,该程序用来测试别的服务器SSH弱密码。
2#
发表于 2010-8-15 23:17:18 | 只看该作者
是真的吗?
3#
 楼主| 发表于 2010-8-15 23:18:49 | 只看该作者
嗯,WHT上有说了,看别的论坛也有人汇报了,我们自己监视也有发现。。。
那个setup.php只是安装文件,理论上安装完就应该删除了。这个文件很可能有注入漏洞,建议还是删除吧
4#
发表于 2010-8-15 23:25:03 | 只看该作者
那个都删除啦
5#
发表于 2010-8-16 00:23:22 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
6#
发表于 2010-8-16 00:29:38 | 只看该作者
原帖由 bestroot 于 2010-8-16 00:23 发表
pma  是什么?

phpMyAdmin
7#
发表于 2010-8-16 00:30:19 | 只看该作者
原帖由 bestroot 于 2010-8-16 00:23 发表
pma  是什么?

PhpMyAdmin
8#
发表于 2010-8-16 00:32:55 | 只看该作者

回复 5# 的帖子

PMA是指phpMyAdmin
话说这个漏洞有现成被黑过的案例吗?

[ 本帖最后由 xiasl 于 2010-8-16 00:34 编辑 ]
9#
 楼主| 发表于 2010-8-16 00:43:47 | 只看该作者
有的,很多,我经常去的WHT和DA的论坛都有不少用户报告被利用上传了程序,不过黑客除了用程序来扫描其它服务器外没有做其它破坏。
我们也发现有服务器被利用2.x旧版本的pma上传了这个程序,不过由于/tmp设置了noexec,所以除了上传程序到/tmp外并没能做进一步利用。
目前还不清楚这漏洞是怎样的。
10#
发表于 2010-8-16 01:59:42 | 只看该作者

回复 7# 的帖子

签名有点过了点吧!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-10-27 14:28 , Processed in 0.076628 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表