Sicherheitssoftware CTXtra
Hallo 22 Mai 2012, 08:00:19 *
Willkommen Gast. Bitte einloggen oder registrieren.

Einloggen mit Benutzername, Passwort und SitzungslängeSorry, Du musst für die Shout Box eingeloggt sein!
News: Wir suchen Übersetzer für andere Sprachen.
 
  Übersicht Hilfe Suche Einloggen Registrieren  
Seiten: [1]   Nach unten
  Drucken  
Autor Thema: Wordpress wp_login und redirect_to  (Gelesen 2516 mal)
0 Mitglieder und 2 Gäste betrachten dieses Thema.
codie
Betatester
Newbie
****
Offline Offline

Beiträge: 5


« am: 26 Mai 2008, 10:17:01 »

hallo ihrse da Grinsend

ich habe einen zugriff ("hackversuch") von google unter der url http://blog.domain.com/wp-login.php?redirect_to=http://blog.domain.com/2008/05/model-piep-anna-piep-sich-auf-piep-piep-piep-sowie-piep/ (aus gründen des jugendschutzes zensiert  Zwinkernd) gemeldet bekommen.

ich weiss zwar nicht wieso google unbedingt diese url aufrufen wollte, aber das ist 'n anderes thema
edit: hab's grad entdeckt *gg*

jedenfalls bekomme ich vorgeschlagen, daß ich /../ zur whitelist hinzufügen könne
punkt 1: wieso /../  Huch
punkt 2: selbst nach hinzufügen von /../ wird der aufruf als hackversuch geblockt (redirect_to steht bereits in der whitelist)

grüße
codie
« Letzte Änderung: 26 Mai 2008, 10:19:46 von codie » Gespeichert
schlumpfi
Moderator
Hero Member
*****
Offline Offline

Beiträge: 1.318



« Antworten #1 am: 26 Mai 2008, 19:07:11 »

hi,

das mit dem anzeigen der empfohlenen whitelist "/../" ist glaube ich noch ein bug in der 1.5.0.6
kann man getrost ignorieren.

schick mir mal bitte den gesamten query string (angriff unter mehr anzeigen lassen).
dann guck ich mal nach.

mfg
Gespeichert

Man muß nicht alles wissen, man muß nur wissen, wo es steht!
codie
Betatester
Newbie
****
Offline Offline

Beiträge: 5


« Antworten #2 am: 27 Mai 2008, 06:25:44 »

dann kann ich das /../ also getrost aus der WL entfernen...

pm ist raus.

achso...
spamwortfilter hab ich, aus wahrscheinlich ersichtlichen gründen, nicht aktiviert  Grinsend

edit
mal eben noch was off-topic reinschmeissen was ich vergessen hab...

'n dickes lob an euch für die arbeit, die ihr für den hackertracker aufgebracht habt Smiley
/edit
« Letzte Änderung: 27 Mai 2008, 06:35:22 von codie » Gespeichert
codie
Betatester
Newbie
****
Offline Offline

Beiträge: 5


« Antworten #3 am: 28 Mai 2008, 05:52:21 »

hab rausgefunden was den hackversuch verursacht hat...

es war das /mod in der url.

auf einem anderen blog, mit einem ähnlichen beitrag, hat er selbiges angezeigt - wiedermal für google Grinsend, allerdings schlug ctx mir dort /mod für die whitelist vor.

/blog/wp-login.php?redirect_to=http://www.domain.com/blog/amateure/1297/model-piep-chats-von-joker27/
Gespeichert
schlumpfi
Moderator
Hero Member
*****
Offline Offline

Beiträge: 1.318



« Antworten #4 am: 30 Mai 2008, 16:22:55 »

hab rausgefunden was den hackversuch verursacht hat...

es war das /mod in der url.

auf einem anderen blog, mit einem ähnlichen beitrag, hat er selbiges angezeigt - wiedermal für google Grinsend, allerdings schlug ctx mir dort /mod für die whitelist vor.

/blog/wp-login.php?redirect_to=http://www.domain.com/blog/amateure/1297/model-piep-chats-von-joker27/


 Huch Huch
wieso wird ein command mit wp_login.php witergeleitet nach ner anderen seite???
versteh ich nicht...

für mich ist das ein hackversuch auf wp_press ebene...
man versucht dir in der datei  wp_login.php über den befehl redirect_to einen link unterzuschieben.
das ist so denke ich (hab noch nicht genauer getestet) ein post-befehl, der als spam gesendet wird..(dein log aus der pn), weil so eine adressen url haben nur spammer...
=> "http:// .....  /model-*-anna-verwohnt-sich-auf-*-*-*-sowie-*/"

würde vorerst /mod wieder entnehmen...
kümmer mich genauer am wochenende dadrum, bin eben erst wieder nach hause gekommen...

mfg
« Letzte Änderung: 30 Mai 2008, 16:45:48 von schlumpfi » Gespeichert

Man muß nicht alles wissen, man muß nur wissen, wo es steht!
schlumpfi
Moderator
Hero Member
*****
Offline Offline

Beiträge: 1.318



« Antworten #5 am: 31 Mai 2008, 15:17:46 »

hi codie,

hab mir dein problem genauer angesehen.
die logfile deutet auf ein exploit hin, das externe dateien in dein system einladen will..

zum bugfix:
1) im anhang eine datei "wormprotector.txt"
2) diese auf deinen server laden
3) in das verzeichnis vom ctxtra ... /includes/wormprotector.txt
4) bestehende datei überschreiben, fertig

nun sollten einige geblockte angriffe bei dir erscheinen mit signatur "redirect_to"
wenn das zu viele sind oder du andere probleme bekommst,
melde dich bitte nochmal


mfg schlumpfi
« Letzte Änderung: 31 Mai 2008, 15:24:43 von schlumpfi » Gespeichert

Man muß nicht alles wissen, man muß nur wissen, wo es steht!
Nordin
Administrator
Hero Member
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1.125



E-Mail
« Antworten #6 am: 12 Juni 2008, 11:59:22 »

Zitat
für mich ist das ein hackversuch auf wp_press ebene...
man versucht dir in der datei  wp_login.php über den befehl redirect_to einen link unterzuschieben.
das ist so denke ich (hab noch nicht genauer getestet) ein post-befehl, der als spam gesendet wird..(dein log aus der pn), weil so eine adressen url haben nur spammer...
=> "http:// .....  /model-*-anna-verwohnt-sich-auf-*-*-*-sowie-*/"
Das ist kein Hack- oder Spamversuch... Ist ja seine Seite wie er sagte Zwinkernd
Und wp-login.php?redirect_to ist dafür da wenn du auf einer seite bist und dich dann eingelogt hast... dann lenkt er danach zurück auf die Seite wo du grad warst und nicht in den Adminbereich... Oder wie in einem Forum du bist in einem Beitrag willst was schreiben und bist nicht eingelogt.. dann lengt er dich nach dem login wieder zu diesem Beitrag oder der Antwortenseite.

Ohne jetzt aber was getestet zu haben sage ich mal nimm nicht /mod sondern /model somit wird alles andere in dem "/mod" vorkommt weiterhin geblockt.
Gespeichert

Bei Problemen bitte IMMER CTXtra Version und PHP-Version mit angeben!!!
Welche PHP Version bei euch läuft seht ihr unter http://deine-seite.tld/ctracker/admin/phpinfo.php
codie
Betatester
Newbie
****
Offline Offline

Beiträge: 5


« Antworten #7 am: 12 Juni 2008, 15:32:39 »

sooo...
...hat 'ne weile gedauert, aber ich hab euch noch nicht vergessen... dank nordin Zwinkernd

hi codie,

hab mir dein problem genauer angesehen.
die logfile deutet auf ein exploit hin, das externe dateien in dein system einladen will..

...

nun sollten einige geblockte angriffe bei dir erscheinen mit signatur "redirect_to"
wenn das zu viele sind oder du andere probleme bekommst,
melde dich bitte nochmal
ähm.. ja, genau. Smiley

wie nordin schon schrieb ist das meine blogurl gewesen (http:// .....  /model-*-anna-verwohnt-sich-auf-*-*-*-sowie-*/)
das script hat halt, wie es sich gehört, nur auf das /mod reagiert und dabei ausser acht gelassen, daß es sich hierbei nicht um eine modifikation (von irgendwas) sondern um ein model handelt Smiley

die sache mit dem "redirect_to" war auch so 'ne sache...
...im wordpress - wie es in anderen blogs aussieht weiss ich nicht - steckt hinter den seitenspezifischen links zum login ein redirect_to zur aktuellen seite, so daß man nach dem login wieder dort landet, wo man auf den login link klickt.
diese links ist der gurgelbot (die doofnuss) logischerweise gefolgt und hat damit auch einen hackversuch gestartet - zumindestens nach dem script Zwinkernd


alles in allem hab ich das script aber erstmal aus den blogs und den dazugehörigen seiten entfernt und werd mich um die kleinigkeiten kümmern, wenn ich wieder zeit dafür hab.
solange darf gurgle die seiten auch noch als solche sehen... statt der aussage, daß gurgel hackt (wobei ich dies nicht ganz ausschließen will "Don't be evil - aber 'n bißchen stänkern darf man schon...")  Grinsend

ich danke euch jedenfalls (erstmal) für eure mühen

grüße
codie
Gespeichert
Seiten: [1]   Nach oben
  Drucken  
 
Gehe zu:  

TinyPortal v.1.0.6 beta 2 © Bloc
Powered by MySQL Powered by PHP Powered by SMF 1.1.7 | SMF © 2006, Simple Machines LLC Prüfe XHTML 1.0 Prüfe CSS
Seite erstellt in 7.052 Sekunden mit 27 Zugriffen.