The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выявлен червь, использующий уязвимость в панели управления хостингом Parallels Plesk

27.02.2012 12:47

Пользователи панели управления хостингом Parallels Plesk отмечают факты появления на серверах вредоносного ПО, проникающего через уязвимость в web-интерфейсе файлового менеджера, поставляемого в составе панели. После эксплуатации уязвимости в директории /var/www/vhosts/DOMAINNAME/cgi-bin/ размещается скрипт на языке Perl (имя выбирается случайно), который прописывается в cron. Проблема подвержены версии Plesk с 7.6.1 по 10.3.1. Исправление с устранением уязвимости пока не выпущено. Для устранения проблемы рекомендуется временно ограничить доступ к web-панели.

Код скрипта можно посмотреть на pastebin, судя по комментариям на русском языке он разработан нашими соотечественниками. Скрипт подключает сервер жертвы к ботнет сети, используемой для проведения DDoS-атак. Поддерживается работа в роли прокси и несколько режимов атак, команды по проведению которых принимаются с нескольких управляющих серверов. Проверить наличие вредоносного скрипта можно оценив наличие в директории /var/www/vhosts/[a-z]*/cgi-bin/ странных имен файлов с расширением ".pl" и недавней датой модификации.

Дополнение: Компания Parallels выпустила обновления с исправлением уязвимости (Plesk 8.6 MU#2, 9.5 MU#11, 10.3 MU#5).

  1. Главная ссылка к новости (http://forum.parallels.com/sho...)
Автор новости: shadow_alone
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/33196-plesk
Ключевые слова: plesk, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (16) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 16:45, 27/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Исправление с устранением уязвимости пока не выпущено.

    Проприетарное ПО, как обычно, такое проприетарное.

     
     
  • 2.5, sam002 (ok), 17:29, 27/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Кто-нибудь этими панелями пользуется?!
     
     
  • 3.8, crypt (??), 17:57, 27/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    У нас в городе, они прилично платят сотрудникам, так что дуамаю кто-то точно пользуется.
     
  • 3.9, Аноним (-), 18:26, 27/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > Кто-нибудь этими панелями пользуется?!

    Некоторые хостеры их очень любят.

     
  • 3.15, Georges (ok), 20:04, 27/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Нескольких крупных хостеров и часть мелких паралелс подсадила на свою панель.
     

  • 1.2, Аноним (-), 16:46, 27/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >судя по комментариям на русском языке он разработан нашими соотечественниками

    Наверное, готовятся к выборам. Надо же как-то сайт голоса положить. ;)

     
  • 1.3, Аноним (-), 17:05, 27/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    >поражающий уязвимость

    Нельзя "поразить уязвимость". Можно поразить то, что открыто "благодаря" такой уязвимости.

     
  • 1.4, Аноним (-), 17:27, 27/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Идея у продуктов Parallels хорошая, а вот подход специфичный
     
     
  • 2.6, Аноним (-), 17:35, 27/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    h-sphere был лучше.. пока parallels ее не купил и не удушил :(
     
     
  • 3.7, Аноним (-), 17:41, 27/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Я за тот софт, который не разрушает стандарты системы. То есть, который поставил и он использует то, что есть в дистрибутиве, и именно так как это заложено самой идеологией дистрибутива. А не стоит вокруг себя собственное окружение
     
     
  • 4.12, 82500 (?), 19:31, 27/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    Veritas Volume Manager, Verital Cluster, AIX HA не в курсе.
     
  • 4.18, kshetragia (ok), 09:31, 28/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    не помню, чтобы Плеск разрушал стандарты системы.
     

  • 1.13, Аноним (-), 19:35, 27/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Странно читать ругань в адрес хостинг-панели. Ее функция - управление веб-сервером, а не оборона от хакеров.

    1. Старое ПО всегда менее секурно. Закон природы.
    2. Иметь деньги на проприетарный софт и не пользоваться одним из основных благ - обновлениями - это, конечно, круто. В них помимо всего прочего есть апдейты системы безопасности.
    3. Клиенты нормального хостера траблов не почувствуют. Потому что нормальные хостеры ставят самые новые панели сразу же после их выхода и хорошо защищают себя и клиентов от анонимусов. Для остальных будет встряска: накатывать апдейты надо не только на смартфоны и ПК, но и на хостинг-панели. Там цена взлома побольше будет.

    Ваш К.О.

     
     
  • 2.17, Аноним (-), 08:35, 28/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    >Странно читать ругань в адрес хостинг-панели. Ее функция - управление веб-сервером, а не оборона от хакеров.

    То есть уязвимости можно не исправлять?

    >1. Старое ПО всегда менее секурно. Закон природы.

    s/Закон природы/Закон природы для гуманитариев/go

    >2. Иметь деньги на проприетарный софт и не пользоваться одним из основных благ - обновлениями - это, конечно, круто. В них помимо всего прочего есть апдейты системы безопасности.

    Писать ответ на новость не осилив его даже на половину - это, по меньшей мере, невежество.
    Цитирую: "Исправление с устранением уязвимости пока не выпущено. Для устранения проблемы рекомендуется временно ограничить доступ к web-панели." Если к вопросу подойти фундаментально (а не гуманитарно), то внезапно оказывается что обновления - это лишь иной вид костылей (если же вы вдруг надумаете дискутировать на эту тему - советую сначала пройти курс лечения от гуманитарного синдрома мышления).

    >3. Клиенты нормального хостера траблов не почувствуют. Потому что нормальные хостеры ставят самые новые панели сразу же после их выхода и хорошо защищают себя и клиентов от анонимусов. Для остальных будет встряска: накатывать апдейты надо не только на смартфоны и ПК, но и на хостинг-панели. Там цена взлома побольше будет.

    Перечитай новость, теоретик.

    >Ваш К.О.

    Неа. Скорее вы - {censored}.

     
  • 2.20, arisu (ok), 11:53, 28/02/2012 [^] [^^] [^^^] [ответить]  
  • +/
    > 1. Старое ПО всегда менее секурно. Закон природы.

    дальше можно не читать: это китайская подделка, а не Кэп.

     

  • 1.14, Аноним (14), 19:49, 27/02/2012 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В коде есть интересный момент. Для определения текущей даты и время используется html страница коротая потом парсится. А расположена она на серверах Google вот ее адрес time.appspot.com строка 1092. Наверно это использовалось для тестов но оставить такой след очень глупо. Судя по комментариям в коде кто-то пытался разобраться и немного изменить, даже версии изменил на 2. По моему это только одна часть, вторая которая получает задания была бы куда интересней.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру