Typecho install. PHP 中有后门

2017-10-27 08:44:51 +08:00
 fiht

在安全圈内比较火了,自己之前的博客也是用的这个框架。

相关链接: Install.php 代码分析 Typecho 事件始末 各位大佬自查一下?

9768 次点击
所在节点    分享发现
61 条回复
xnotepad
2017-10-27 09:28:17 +08:00
越来越懒,现在都改用静态博客系统了。发文章只要 `git push` 一下就行,方便。
joyqi
2017-10-27 09:31:29 +08:00
莫慌莫慌,几天前已经修复了,如果等不及正式版,可以先删掉 install.php
Shura
2017-10-27 09:32:27 +08:00
@xnotepad 越来越懒,最后还是换回了 wp,操作方便。
Tink
2017-10-27 09:33:20 +08:00
正常人安装完不会把 install.php 删了吗
miyuki
2017-10-27 09:35:33 +08:00
@joyqi 惊了,commit 本人
49gd
2017-10-27 09:38:53 +08:00
@joyqi 是作者么。。
minbaby
2017-10-27 09:39:27 +08:00
防不胜防啊, 赶紧偷偷删了 install.php
only0jac
2017-10-27 09:45:57 +08:00
大家都说删了 install 就行了,就没有人想问问 @joyqi 为什么会有这段代码吗?
flyz
2017-10-27 09:54:24 +08:00
@joyqi 1.1 正式版多久发布呀,用了开发版一段时间了。
junbguistar
2017-10-27 09:55:23 +08:00
torbrowserbridge
2017-10-27 09:57:26 +08:00
“已经修复”,呵呵呵呵。
nazor
2017-10-27 10:12:15 +08:00
???这也太恶心了吧
demo
2017-10-27 10:30:38 +08:00
凉了,准备换掉 typecho
nazor
2017-10-27 11:13:32 +08:00
"我们发现 祁宁 其实就是 joyqi,而 joyqi 是 typecho 的核心开发者,他把这段代码在 2014-04-08 写好后直接提交在了 master 中,查看 v0.9-14.5.25 的 releases,其中已经包含了这段代码,也就是说,这段代码形似后门的代码由核心开发者提交后,存在了三年半的时间,都没有任何人发现。。。。

那么究竟是谁添加的这段鸡儿用没有,但是谁都看不出来的代码呢。。。。。可能是 14 年的时候 joyqi 对账号被人黑掉了吧,也或许,这真的是开发者的一时手滑。细思恐极。"

@joyqi
Telegram
2017-10-27 11:17:38 +08:00
@joyqi #21 这来一句修复就好了?不准备解释点什么吗?
bsder
2017-10-27 11:27:40 +08:00
好吓人,用过一段 typecho,还好现在不搞 blog 那套了。
ScotGu
2017-10-27 11:49:50 +08:00
install.php 和 install 目录 不是安装后第一时间干掉么?
zgk
2017-10-27 11:51:46 +08:00
方什么呢,漏洞本身并没那么容易利用啊
https://paper.seebug.org/424/

部署的时候把运行 php-fpm 的用户独立开,配置好权限,让它只对 usr/uploads 才有写入权限,即使是 getshell 应该也不用太担心吧。
Mutoo
2017-10-27 11:53:27 +08:00
翻了下日志,还真的中招了,后门都种好了。

[26/Oct/2017:23:59:28 +1100] "POST /var/PasswordHash.php HTTP/1.1" 200 7 "https://***/" "Mozilla/5.0 (compatible; Baiduspider/2.0; +http://www.baidu.com/search/spider.html)"
ctsed
2017-10-27 11:59:53 +08:00
@zgk 呵呵,在你网站上搞个 shell 给大伙玩玩?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/401098

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX