Forum > Software > Gigantyczny ogólnoświatowy włam na strony na Drupalu

Strona 1 z 1 1
skocz

straszny

Wysłane 2014-11-02 12:04 , Edytowane 2014-11-02 12:10

Co tu dużo mówić... roztrząsamy niebezpieczeństwo chmury a tu jeden z najpopularniejszych CMSów oberwał właśnie gigantyczną, dosłownie gigantyczną wtopą.

Nie odkryta i nie zapaczowana na bardzo wielu stronach (brak automatycznegoo systemu updateów) luka bezpieczeństwa spowodowała że ok

12 milionów stron opartych na Drupalu może być w tej chwili zarożonych a dane z nich już wyciekły w nieznane
http://www.bbc.com/news/technology-29846539

poziom spenetrowania stron jest taki że obecnie nawet zainstalowanie najnowszego softu nie usunie już backdoorów.

Asus GL752VW (i7-6700HQ 2.6GHz, 32GB RAM, SSD: SanDisk Ultra 960GB, GPU: GTX960M). Apple iPad Pro 12.9 128GB Wifi+LTE. Apple iPhone X 256GB.

Kinslayer

Wysłane 2014-11-02 15:08

co to drupal ?

[url=http://gamercards.exophase.com/xbox/user/Kriss+Hietala/][img=http://card.exophase.com/1/891760.png][/url] C2D E6400 @2.4Ghz, 2x 1GB DDR2 667MHz, Intel GMA 950, 160GB Sata + 500GB Sata + 1.5TB external, MAC OS X 10.5.8 Leopard, Lenovo z510 Intel i7 4702mq, 8GB DDR3, 1TB SSHD, Intel HD 4600 + Nvidia Gt740m 2048MB, Windows 8 Pro x64 http://twitter.com/Kriss_Hietala

kowgli

  • kowgli
  • wiadomość Użytkownik

  • 4367 wypowiedzi

Wysłane 2014-11-02 16:26

Straszny przecież napisał w pierwszym zdaniu...

Fergus_Shadow

Wysłane 2014-11-02 16:52

jakie to ma znaczenie dla pana Kowalskiego .?

[ 2x 24' DELL U2414H + Xiaomi MI 2K 27' ]..[ i7 7700K + Tt Contac 29 BP ]..[ Asrock Z270 Gaming 4 ]..[ XPG 2x8Gb DDR4 ]..[ MSI RTX2070 8GB m ]..[3x SSD 250 Samsung 850EVO + 2x 2TB EVO 970 Plus NVMe ]..[ Be-Quiet DarkPower P7 750W ].. wmontowane w bude [ Modecom Oberon Pro ]- Windows 11 Pro. BOX

NetCop

  • NetCop
  • wiadomość Moderator

  • 14978 wypowiedzi

Wysłane 2014-11-02 18:21

@Fergus_Shadow
To zależy czy prowadzi swoją stronę w oparciu o Drupala czy nie. :-)

ten, który pcha ten wózek ...

Fergus_Shadow

Wysłane 2014-11-02 19:33 , Edytowane 2014-11-02 19:35

owszem ..... tyle ze Drupal to nadal  ponizej 2%  stron w sieci z tendencja spadkową

[ 2x 24' DELL U2414H + Xiaomi MI 2K 27' ]..[ i7 7700K + Tt Contac 29 BP ]..[ Asrock Z270 Gaming 4 ]..[ XPG 2x8Gb DDR4 ]..[ MSI RTX2070 8GB m ]..[3x SSD 250 Samsung 850EVO + 2x 2TB EVO 970 Plus NVMe ]..[ Be-Quiet DarkPower P7 750W ].. wmontowane w bude [ Modecom Oberon Pro ]- Windows 11 Pro. BOX

TomekB

  • TomekB
  • wiadomość Użytkownik

  • 743 wypowiedzi

Wysłane 2014-11-02 19:37

Mam nadzieję, że Quick.CMS jest lepszy w kwestii bezpieczeństwa.

krymtON

Wysłane 2014-11-02 19:49

@Kinslayer - CMS - taki "szkielet" strony. Dostosowujesz go pod własne wymagania jakimiś elementami graficznymi, układem, czcionki, itp. Niestety, dziurawy jak ser szwajcarski, nikomu tego syfu nie polecam.

Graty jak każde inne ;)

straszny

Wysłane 2014-11-02 19:51 , Edytowane 2014-11-02 20:17

@Fergus_Shadow

na miliard stron jakie jest na świecie, drupal ponoć ma 5%. 

Jakie ma znaczenie? OGROMNE, wręcz gigantyczne i tak wielkie jak żaden włam dotychczas.


Przecież to są wszystko CMSy, te 12 mln stron - sklepy internetowe, serwisy obsługujące różne usługi, itd... wszystkie niezapatchowane na czas ręcznie, mają pełny wyciek haseł/kart kredytowych/loginów/nazwisk

w ilu sklepach internetowych kupowałeś, zostawiałeś swoje dane ? Każdy z nich może być na drupalu a Twoje dane właśnie wymienia między sobą 2000 hakerów.

Asus GL752VW (i7-6700HQ 2.6GHz, 32GB RAM, SSD: SanDisk Ultra 960GB, GPU: GTX960M). Apple iPad Pro 12.9 128GB Wifi+LTE. Apple iPhone X 256GB.

thor2k

  • thor2k
  • wiadomość Użytkownik

  • 1343 wypowiedzi

Wysłane 2014-11-02 22:10

No i morał z tego jaki Straszny ?
Taki, że nasze wszechobecne IT-technology jest bardziej gówniane niż samolot braci Wright, lokomotywa Stephensona i pierwsze samochody razem wzięte w kwestii bezpieczeństwa.
I co z tego ? Ano nic.
Bo z jakichś nieznanych powozów - żeby nie wchodzić w teorie spiskowe - pozwalamy na to (jako użytkownicy, nabywcy) żeby oferowane nam rozwiązania były tak bardzo złe jak to tylko możliwe.
Nikt nie kupiłby samochodu, butów, ubrań wykonanych tak beznadziejnie.
A co najśmieszniejsze/najstraszniejsze to to że wciąż pozwalamy na to aby umowy związane z technologiami IT i softwarem jako takim były sformułowane tak, że gdyby dotyczyły innych dziedzin życia to firmy je oferujące miały by na karku wszelkie możliwe organy nadzoru i kontroli.

Osobiście chciałbym, żeby taki włam z wyciekiem wszystkich danych trafił na FB, Twitta i wszelkie inne najbardziej "trendowe" pseudo-niezbędne współczesnym ludziom portale.
Ale to niestety tylko pobożne życzenie.

djluke

  • djluke
  • wiadomość Moderator
  • Znawca sprzętu komputerowegoMiły gość

  • 38337 wypowiedzi

Wysłane 2014-11-02 22:33

@thor2k

Nikt nie kupiłby samochodu, butów, ubrań wykonanych tak beznadziejnie.

Jaja sobie robisz prawda? \"\lol\"
Osobiście chciałbym, żeby taki włam z wyciekiem wszystkich danych trafił na FB, Twitta i wszelkie inne najbardziej "trendowe" pseudo-niezbędne współczesnym ludziom portale.
Ale to niestety tylko pobożne życzenie.

Możesz rozwinąć myśl? Chodzi Ci o to by wyciek (dane) rozpowszechnić poprzez te serwisy? Czy żeby to na nie ktoś się włamał i wykradł wszystkie dane?

Asus TUF Gaming X570 Plus, Ryzen 5800X, Arctic Liquid Freezer III 360, 32GB Kingston Fury 3600MHz CL16, PowerColor RX 6700 XT Red Devil 12GB, SSD Samsung 980 Pro 1TB, WD WD80EZAZ, Seasonic Focus Plus Gold 650W, Fractal Design Define R6 USB-C, Razer BlackWidow Ultimate, Logitech MX Master 3; Windows 11 Insider @ ReFS; Samsung C32HG70; HP Color Laserjet Pro M281fdn.

Netman

  • Netman
  • wiadomość Użytkownik

  • 6787 wypowiedzi

Wysłane 2014-11-02 23:08 , Edytowane 2014-11-02 23:35

@ thor2k
Nikt Ci nie karze korzystać z dobrodziejstw IT.
Żadne wytworzone oprogramowanie nigdy nie będzie w pełni bezpieczne. To jest niewykonalne. 
Narzekasz na coś, na co nikt nie ma wpływu.  

Taki, że nasze wszechobecne IT-technology jest bardziej gówniane niż samolot braci Wright, lokomotywa Stephensona i pierwsze samochody razem wzięte w kwestii bezpieczeństwa.
I co z tego ? Ano nic.
Bo z jakichś nieznanych powozów - żeby nie wchodzić w teorie spiskowe - pozwalamy na to (jako użytkownicy, nabywcy) żeby oferowane nam rozwiązania były tak bardzo złe jak to tylko możliwe.

Masz na myśli, że nikt się nie przykłada do pracy nad softem?

@ straszny
Coś bardzo mało w necie o tym informacji i ciężko doczytać się czegoś konkretnego. 
Czy przypadkiem luka nie odnosi się do najnowszej wersji drupala, która była wypuszczona raptem parę dni przed wykryciem błędu? Jeśli tak, to raptem garstka stron jest narażona, gdyż CMS aktualizuje się ręcznie. W przypadku ogromnych portali proces ten jest z reguły długotrwały. \"\hmmm\"

i7 6700k, G.Skill 16GB 3000Mhz, Asus GTX970 DirectCu II Strix, SSD Samsung 256GB, Gigabyte GA-Z170-HD3P, Xonar XD, Dell U2715h ۻۻ Galaxy Tab S ۻۻ Galaxy S8 ۻۻ

Inferno

Wysłane 2014-11-03 09:06

Cholera, a ja pobladłem i zaktualizowałem do najnowszej wersji (7.32) wczoraj.
To teraz nie wiem, czy dobrze zrobiłem, czy nie, ale jak by było coś nieodpowiednie, to by aktualizację cofnęli i jej nie dawali ?

straszny

Wysłane 2014-11-03 09:21 , Edytowane 2014-11-03 09:27

@Netman
nie nie, w sieci jest sporo - tylko googluj przez np Drupageddon ;p

LUKA ISTNIEJE OD 2011 i od tamtego czasu wszystkie witryny komercyjne na Drupalu (pare dobrych milionów sklepów w sieci) jest narażona na pełny wyciek totalnie wszystkich danych.

Jeśli jeszcze nie załataliście swoich witryn to zróbcie to najszybciej jak się da, bo jest się czego obawiać. Luka pozwala przejąć 100% kontrolę nad Waszą stroną za pomocą zwykłego SQL Injection. Co gorsza atakujący nie musi mieć żadnych wcześniej nabytych uprawnień. Wystarczy, że sprytnie spreparuje URL i już będzie miał konto administratora strony.


Luka została odkryta w trakcie niezależnego audytu zleconego firmie SektionEins. Jak się okazuje istniała w systemie od 2011 roku. Podatność dostała już swoją „pieszczotliwą” nazwę własną – Drupageddon.



@inferno
nowa wersja jest jedyną odporną


@thor2k
nie wiem... sam jeszcze nie myślałem, w każdym razie skala włamania, zasięg, i groźba wynikająca z niego jest największa chyba w historii internetu. Nigdy nie było tak dużego rozległego włamu w sieci.

Asus GL752VW (i7-6700HQ 2.6GHz, 32GB RAM, SSD: SanDisk Ultra 960GB, GPU: GTX960M). Apple iPad Pro 12.9 128GB Wifi+LTE. Apple iPhone X 256GB.

Han

  • Han
  • wiadomość Użytkownik

  • 2236 wypowiedzi

Wysłane 2014-11-03 09:48 , Edytowane 2014-11-03 09:49

LUKA ISTNIEJE OD 2011 i od tamtego czasu wszystkie witryny komercyjne na Drupalu (pare dobrych milionów sklepów w sieci) jest narażona na pełny wyciek totalnie wszystkich danych.

Drupal to głównie zwykłe witryny (sklepów wcale nie ma na nim aż tak dużo)
Nigdy nie było tak dużego rozległego włamu w sieci.

Chyba czytaliśmy różne źródła - ja widziałem jedynie informacje o podatności (vulnerability), natomiast nie widziałem statystyk faktycznych włamań - jeśli masz takie informacje to poproszę, jeśli nie to nie zaklinaj rzeczywistości.

PS. Chłopaki z Drupala przynajmniej się przyznali i piszą informacje o tym jak sobie z tym radzić, aż boję się myśleć jak to wygląda w WordPressie, czy Joomli.
PS2. Drupal to naprawdę skomplikowany kawałek softu pisany przez sporo ogarniętych ludzi, takżę pisanie o tym że kwestie bezpieczeństwa są "olewane" jest delikatnie mówiąc niepoważne - w wielu softach zdarzają się takie "dziury".

EKWB Rad XT 360 + Magicool Ultra 360 + EKWB Supremacy EVO + Alphacool Coolplex 25 + EKWB D5 PWM G2 + Alphacool Eisdecke D5 | Ryzen 7 7800X3D | Asrock B650E PG Riptide | 2x16GB Goodram IRDM DDR5 6400CL32 | PowerColor 6900XT Liquid Devil@2730/16000 | Corsair MP600Pro Hydro 2TB | Plextor M8PeG 1TB | Seasonic Focus+ 850W Platinum | Custom Desk PC + 6x Phanteks T30 120mm@0-850RPM + 5xGelid Silent 14 PWM | LG 27GL850-B

spider_co

Wysłane 2014-11-03 09:54

Może to i dobrze. Im więcej takich wpadek, tym bardziej może wszyscy się przyłożą do kwestii bezpieczeństwa. \"\tuptup\"

Admiror, O paries, te non cecidisse ruinis, qui tot scriptorum taedia sustineas!

straszny

Wysłane 2014-11-03 10:18 , Edytowane 2014-11-03 10:23

@Han
źródło oryginalne - raport zespołu Drupala
nie jest o podatności tylko o o tym że nastąpił włam na strony.

do statystyk to chyba za wcześnie, przecież to teraz się dzieje.


BBC podało takie info "do 12 milionów stron mogło zostać złamanych", to puściłem dalej. Nie odbieraj tego osobiście, bo jak rozumiem jesteś związany z Drupalem.  Takie dane podała oryginalnie firma Sophos, oceniając że na luce w Drupalu ucierpiało ok. 5% ze światowego zasobu stron www.

Chce podkreślić skalę problemu, a nie najeżdżać na ten konkretny CMS.

Asus GL752VW (i7-6700HQ 2.6GHz, 32GB RAM, SSD: SanDisk Ultra 960GB, GPU: GTX960M). Apple iPad Pro 12.9 128GB Wifi+LTE. Apple iPhone X 256GB.

Han

  • Han
  • wiadomość Użytkownik

  • 2236 wypowiedzi

Wysłane 2014-11-03 11:06

Faktycznie - moja wypowiedź mogła być nacechowana personalnie - z Drupalem miałem sporo wspólnego przez blisko 4 lata (ostatnie 2 lata trochę mniej, ale wciąż).
Ogólnie to chodzi mi o to, że całkowite zabezpieczanie aplikacji o takim rozmiarze i poziomie skomplikowania jest praktycznie niewykonalne. Oczywiście trzeba tworzyć aplikację/rozwijać ją z uwzględnieniem zasad bezpieczeństwa, ale wszystkiego nie da się wychwycić na etapie projektowania/programowania i wtedy można co najwyżej napisać informację i łatać wykryte dziury.

EKWB Rad XT 360 + Magicool Ultra 360 + EKWB Supremacy EVO + Alphacool Coolplex 25 + EKWB D5 PWM G2 + Alphacool Eisdecke D5 | Ryzen 7 7800X3D | Asrock B650E PG Riptide | 2x16GB Goodram IRDM DDR5 6400CL32 | PowerColor 6900XT Liquid Devil@2730/16000 | Corsair MP600Pro Hydro 2TB | Plextor M8PeG 1TB | Seasonic Focus+ 850W Platinum | Custom Desk PC + 6x Phanteks T30 120mm@0-850RPM + 5xGelid Silent 14 PWM | LG 27GL850-B

Schiffer

Wysłane 2014-11-04 13:04

"...życie to ból, przyzwyczaj się do niego..."
Strona 1 z 1 1
skocz

Kto jest online: 0 użytkowników, 178 gości