Topic: [Remplacé par patch 0.9.2.2] Correctif de sécurité MODx 0.9.x !  (Read 8905 times)

Pages: [1] 2  All   Go Down

#1: 3-Nov-2006, 02:57 PM

Moderator

davidm
MODx evangelist
Posts: 7,073

The best way to predict the future is to invent it

WWW
VOIR ce sujet, ce correctif était un patch d'urgence.


Suite à une faille rapportée par Sebiseb puis par Banzai en fin d'après-midi, il existe une faille de sécurité dans le gestionnaire de fichier de FCK qu'utilise MODx si votre serveur est configuré avec register_globals sur ON. Si celui-ci est sur OFF, vous pouvez ignorer cette alerte. (*)

Merci de télécharger la version modifiée du fichier concerné ou d'ajouter les lignes suivantes en tête du fichier Thumbnail.php dans /manager/media/browser/mcpuk/connectors/php/Commands/Thumbnail.php:

Code:
if(!isset($_SESSION['mgrValidated'])) {
    die("<b>INCLUDE_ORDERING_ERROR</b><br /><br />Please use the MODx Content Manager instead of accessing this file directly.");
}

(*) Pour vérifier ce point :
Jusqu'à la 0.9.2.1 allez dans Administration > Afficher Infos Systèmes > View et consultez les détails de votre config php
pour la 0.9.5  allez dans Rapport > Afficher Infos Systèmes > View et consultez les détails de votre config php
« Last Edit: 28-Mar-2007, 07:41 AM by davidm »
.: nodeo.net : Pour un web libre, moderne et ouvert ! :: david-molliere.net : Suivez en "live" mes expérimentations et billets sur les CMS et autres applications web :.

*** Forums modxcms.fr Participez à l'élaboration du site MODx francophone ! ***

! Nouveau !  En live, ne manquez pas les news de modxcms.fr sur Twitter   ! Nouveau !

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.67 - PHP 5.2.8 | Debian 4.0 (Etch)

Réalisations sous MODx : | pargade-notaires.fr | soleil.info | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | jocelyne-violet.net

#2: 4-Nov-2006, 05:54 AM


chucky
Posts: 147

WWW
mon site a été hacké hier matin, et ce fameux fichier Thumbnail.php contient :
Code:
HACKED BY_ÇETİN

... me suis fait hacké ........ ( pas grave c'est juste 2 fichiers index.php remplacés mais j'ai quand meme bien flippé mdrr )
i'm not a native english speaker, sorry if there are any mistakes ! Smiley

Pikkitux.com Website about Ubuntu Linux, Website Creation, and many other how-tos, tips and tricks ... ( French Language, and of course Modx Powered ! )

#3: 4-Nov-2006, 08:29 AM

Coding Team
heliotrope
Posts: 2,534

WWW
David,

y a t'il un moyen de prévenir les membres enregistrés du forum de cette faille.
Je ne connais pas du tout les fonctionnalités du forum mais ne serait il pas bienvenue d'envoyer un mail à chaque personne enregistrée ?
Certainement nombre d'entre eux ne passe pas sur le forum de façon régulière et risque potentiellement d'être la cible d'un "Jean kevin"

:-)
« Last Edit: 4-Nov-2006, 09:01 AM by heliotrope »

#4: 4-Nov-2006, 08:57 AM

Moderator

Perrine
Posts: 1,776

WWW
Le correctif est-il inclus dans la RC 0.9.5 ?

Helio : bonne idée. Je pense que SMF est pourvu d'un tel outil en plus.
Nouveau sur MODx ? ||
Recherche
Communauté FR
Documentation FR
Réalisations sous MODx
Webolution
Entreprise AGS
J'aurais dû lui dire...
Atelier d'architecture Gambino
Déco'In : l'idée deco qu'il vous faut
HistWar : jeu de stratégie napoléonien

Ma config : MODx 0.9.6.3 / 1.0 || Apache 2.2.14 || PHP 5.2.11 || MySQL 5.0.45 || Debian 4.0 (Etch)

#5: 4-Nov-2006, 10:01 AM

Moderators

aour
Posts: 835

Bonjour,

Le correctif est dans la version 0.9.5 depuis la version 1097.

Cordialement

#6: 4-Nov-2006, 11:00 AM


Eric
Posts: 55

WWW
Je me suis fait hacker hier soir.  Embarrassed

#7: 4-Nov-2006, 11:22 AM


chucky
Posts: 147

WWW
les dégâts sont importants ? moi c'est juste 2 fichierx index.php qui ont été remplacés, si toi aussi tu copie/colle un fichier index.php tout neuf que du dl sur le site, ( les fichiers index.php ne sont pas modifiés par l'utilisation de modx, celui qui a disparu suite au hack et le même que celui que tu trouveras dans un modx.zip tout neuf )
i'm not a native english speaker, sorry if there are any mistakes ! Smiley

Pikkitux.com Website about Ubuntu Linux, Website Creation, and many other how-tos, tips and tricks ... ( French Language, and of course Modx Powered ! )

#8: 4-Nov-2006, 11:48 AM


Eric
Posts: 55

WWW
Ah non rien de grave j'etais en ligne.
Par contre il a tenté d'installer leur merde de spam...

#9: 4-Nov-2006, 12:11 PM

Moderator

davidm
MODx evangelist
Posts: 7,073

The best way to predict the future is to invent it

WWW
Pour répondre à la question d'envoi automatisé : oui je pense que c'est possible mais il faut passer par un admin du forum, c'est à dire Zi ou Ryan.

A ceux qui se sont fait hacker : que font les hébergeurs mutualisés ?

C'est quand même dingue de laisser register_globals sur ON (même si je sais que certaines applications mal codées requièrent ce genre de setup...) !

@Aour : tu veux dire rev 1907 Wink

.: nodeo.net : Pour un web libre, moderne et ouvert ! :: david-molliere.net : Suivez en "live" mes expérimentations et billets sur les CMS et autres applications web :.

*** Forums modxcms.fr Participez à l'élaboration du site MODx francophone ! ***

! Nouveau !  En live, ne manquez pas les news de modxcms.fr sur Twitter   ! Nouveau !

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.67 - PHP 5.2.8 | Debian 4.0 (Etch)

Réalisations sous MODx : | pargade-notaires.fr | soleil.info | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | jocelyne-violet.net

#10: 4-Nov-2006, 01:13 PM


OncleBen31
Posts: 283

I believe in MODx!

WWW
Ma page d'accueil a été hacké. Il on pas perdu de temps pour exploiter la faille.  Angry

Il faut vraiment prévenir tout le monde. Je trouve que la visibilité est faible il faudrait que cela soit indiqué dans sur la page d'accueil de modxcms.

Une bonne idée que je vais soumettre c'est d'avoir dans le gestionnaire un cadre réservée à des messages venant du site officielle de MODx (comme dans l'administration de SMF)

#11: 4-Nov-2006, 02:11 PM

Moderator

Perrine
Posts: 1,776

WWW
Une bonne idée que je vais soumettre c'est d'avoir dans le gestionnaire un cadre réservée à des messages venant du site officielle de MODx (comme dans l'administration de SMF)

+1 et aussi la possibilité de s'inscrire à une newsletter afin d'être averti des mises à jour majeures et des corrections de bugs (comme le fait phpBB)... encore que l'inscription au fil RSS du forum Annonces peut déjà pallier à l'absence de newsletter Wink
Nouveau sur MODx ? ||
Recherche
Communauté FR
Documentation FR
Réalisations sous MODx
Webolution
Entreprise AGS
J'aurais dû lui dire...
Atelier d'architecture Gambino
Déco'In : l'idée deco qu'il vous faut
HistWar : jeu de stratégie napoléonien

Ma config : MODx 0.9.6.3 / 1.0 || Apache 2.2.14 || PHP 5.2.11 || MySQL 5.0.45 || Debian 4.0 (Etch)

#12: 4-Nov-2006, 05:16 PM


Eric
Posts: 55

WWW
Sa serait sympas oué.
 Smiley

#13: 4-Nov-2006, 05:58 PM

Moderator

davidm
MODx evangelist
Posts: 7,073

The best way to predict the future is to invent it

WWW
J'ai lancé le sujet, et Jason a pris en compte vos suggestions, vous devriez voir du nouveau prochainement... je vous tiens au courant !
« Last Edit: 4-Nov-2006, 06:13 PM by davidm »
.: nodeo.net : Pour un web libre, moderne et ouvert ! :: david-molliere.net : Suivez en "live" mes expérimentations et billets sur les CMS et autres applications web :.

*** Forums modxcms.fr Participez à l'élaboration du site MODx francophone ! ***

! Nouveau !  En live, ne manquez pas les news de modxcms.fr sur Twitter   ! Nouveau !

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.67 - PHP 5.2.8 | Debian 4.0 (Etch)

Réalisations sous MODx : | pargade-notaires.fr | soleil.info | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | jocelyne-violet.net

#14: 5-Nov-2006, 03:15 PM

Moderator

davidm
MODx evangelist
Posts: 7,073

The best way to predict the future is to invent it

WWW
Kudolink vient de sortir un module (Krss) qui permet de suivre depuis l'admin de MODx les forums de votre choix... Le module est pré-configuré pour recevoir les annonces du forums english et celui du forum "core code".

Je fournirai (où si quelqu'un veut s'y coller...) le code de configuration nécessaire pour s'abonner au forum Annonces francophone si vous le souhaitez...
.: nodeo.net : Pour un web libre, moderne et ouvert ! :: david-molliere.net : Suivez en "live" mes expérimentations et billets sur les CMS et autres applications web :.

*** Forums modxcms.fr Participez à l'élaboration du site MODx francophone ! ***

! Nouveau !  En live, ne manquez pas les news de modxcms.fr sur Twitter   ! Nouveau !

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.67 - PHP 5.2.8 | Debian 4.0 (Etch)

Réalisations sous MODx : | pargade-notaires.fr | soleil.info | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | jocelyne-violet.net

#15: 5-Nov-2006, 03:58 PM


chucky
Posts: 147

WWW
ben essayez de mettre une annonce sur le forum, quand au register-global chuis chez OVH
ca correspond a quoi cette option ? ( sorry je ne parle que le (X)Html/CSS )
je pourrais essaye de leur envoyer un mail si cette config te parait "dingue", mais bon ca sera un geste symbolique ^^
i'm not a native english speaker, sorry if there are any mistakes ! Smiley

Pikkitux.com Website about Ubuntu Linux, Website Creation, and many other how-tos, tips and tricks ... ( French Language, and of course Modx Powered ! )

#16: 5-Nov-2006, 04:06 PM

Moderator

davidm
MODx evangelist
Posts: 7,073

The best way to predict the future is to invent it

WWW
Je fournirai (où si quelqu'un veut s'y coller...) le code de configuration nécessaire pour s'abonner au forum Annonces francophone si vous le souhaitez...

Ok c'est fait

ben essayez de mettre une annonce sur le forum, quand au register-global chuis chez OVH ca correspond a quoi cette option ? ( sorry je ne parle que le (X)Html/CSS ) je pourrais essaye de leur envoyer un mail si cette config te parait "dingue", mais bon ca sera un geste symbolique ^^

Je cite la doc en ligne de PHP :

Quote
PHP Documentation:
Lorsqu'elle est activée, register_globals  va injecter vos scripts avec toutes sortes de variables, comme les variables issues des formulaires HTML. Ceci, couplé au fait que PHP ne requiert pas d'initialisation de variable signifie que la programmation de script peu sûr est possible. Ce fut une décision difficile de la communauté PHP, mais finalement, il a été décidé de désactiver par défaut cette variable. Lorsqu'elle est active, le programmeur ne sait pas exactement d'où provient le contenu de la variable, et ne peut que faire des suppositions. Les variables internes définies dans le script sont mélangées avec les données envoyées par les utilisateurs, et en désactivant register_globals, on empêche cela.

Pour plus d'info sur register_globals, voir cette page :
http://fr3.php.net/register_globals

A savoir PHP6 ne pourra plus tourner avec register_globals sur On, trop de problème de sécurité jusque là ils ont donc décidé de supprimer cette directive. Elle sera forcémment Off...

.: nodeo.net : Pour un web libre, moderne et ouvert ! :: david-molliere.net : Suivez en "live" mes expérimentations et billets sur les CMS et autres applications web :.

*** Forums modxcms.fr Participez à l'élaboration du site MODx francophone ! ***

! Nouveau !  En live, ne manquez pas les news de modxcms.fr sur Twitter   ! Nouveau !

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.67 - PHP 5.2.8 | Debian 4.0 (Etch)

Réalisations sous MODx : | pargade-notaires.fr | soleil.info | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | jocelyne-violet.net

#17: 6-Nov-2006, 08:10 AM


lemerou
Posts: 52

I love MODx!

Me suis fait hacker 2 fois moi aussi (une fois vendredi et une fois aujourd'hui... ).
C'est vrai que l'annonce manque un peu de visibilité quand même...

#18: 6-Nov-2006, 12:08 PM


chucky
Posts: 147

WWW
ce qui m'étonne c'est qu'ils ont pas perdu de temps pour s'attaquer aux sites tournant sous modx !!
i'm not a native english speaker, sorry if there are any mistakes ! Smiley

Pikkitux.com Website about Ubuntu Linux, Website Creation, and many other how-tos, tips and tricks ... ( French Language, and of course Modx Powered ! )

#19: 6-Nov-2006, 12:15 PM


lemerou
Posts: 52

I love MODx!

D'autant que c'était vraiment ciblé puisqu'en regardant les logs, j'ai vu qu'ils avaient trouvé le site en faisant une recherche sur MODx...

#20: 6-Nov-2006, 01:32 PM

Gildas
Posts: 172

WWW
Pour ceux qui n'auraient pas encore vue l'annonce par rthrash du RSS dédié aux alertes sécurité :
Quote
There is a new Security Notices Announcement thread with RSS and Email subscription options: http://modxcms.com/forums/index.php/topic,8718.msg61285.html#msg61285
Ackwa | [Plugin] EditArea : Download / Support
Pages: [1] 2  All   Go Up
0 Members and 1 Guest are viewing this topic.