[SECURITE] Faille awstats

Forum dédié à la distribution du même nom et que vous pourrez télécharger sur http://www.contribs.org. La nouvelle version de cette distribution se nomme SME Server

Modérateur: modos Ixus

[SECURITE] Faille awstats

Messagepar Grand-Pa » 03 Fév 2005 04:32

Pour tous ceux qui utilisent le superbe Awstats (version < 6.3) sur leur serveur, pensez à vérifier que la valeur AllowToUpdateStatsFromBrowser est à 0 dans votre fichier de configuration.
Dans le cas contraire, mettez la à 0 ou faites une mise à jour de votre version vers une 6.3 ou ultérieur.

La faille est à prendre TRES au sérieux puisque mon serveur a été attaqué "avec succès" à plusieurs reprises ces derniers temps, dont une fois qui m'a contraint à la réinstallation complète de SME et une autre à plusieurs heures d'investigation et de nettoyage du système (alors qu'il venait tout juste d'être réinstallé et configuré aux petits oignons...) !
Et hop, finis les galons !
Avatar de l’utilisateur
Grand-Pa
Vice-Amiral
Vice-Amiral
 
Messages: 728
Inscrit le: 08 Avr 2002 00:00
Localisation: Gap, France

Messagepar Muzo » 03 Fév 2005 09:44

Merci Grand-Pa j'ai mis ton message en post-it.
/Muzo
"La vie n'est pas un combat, mais une passion à défendre!" MASS HYSTERIA - Knowledge is power
Avatar de l’utilisateur
Muzo
Amiral
Amiral
 
Messages: 5236
Inscrit le: 07 Mai 2003 00:00
Localisation: BNF! Je me culturise.

Messagepar izenogoud76 » 08 Fév 2005 23:39

Salut à tous,

pour une mise à jour d'Awstats, intégré dans SME, petit détour chez Dungog.net
La version est la build 1800 :-)
izenogoud76 aka mutmut
SME 6.01 sur Epia800
Avatar de l’utilisateur
izenogoud76
Matelot
Matelot
 
Messages: 8
Inscrit le: 26 Oct 2003 00:00

Messagepar Grand-Pa » 09 Fév 2005 00:02

izenogoud76 a écrit:La version est la build 1800 :-)

Tu fais bien de préciser le numéro de build car les versions 6.3 beta (build < 1800), notées simplement 6.3 contiennent également la faille. :evil:
Et hop, finis les galons !
Avatar de l’utilisateur
Grand-Pa
Vice-Amiral
Vice-Amiral
 
Messages: 728
Inscrit le: 08 Avr 2002 00:00
Localisation: Gap, France

Messagepar Mael » 09 Fév 2005 02:21

Salut,

Visiblement, Grand-Pa, tu n'as pas été le seul à faire les frais de cette faille:

http://www.phpbb.com/

Leur serveur est out en attendant qu'ils aient fini leurs investigations



Mael
Avatar de l’utilisateur
Mael
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 312
Inscrit le: 12 Oct 2002 00:00
Localisation: France

Messagepar Grand-Pa » 09 Fév 2005 08:35

Bin, wé, c'est l'hiver. les cons restent chez eux et essaient de rendre leur minable existence un peu moins insignifiante en pourrissant la vie des autres...
Et hop, finis les galons !
Avatar de l’utilisateur
Grand-Pa
Vice-Amiral
Vice-Amiral
 
Messages: 728
Inscrit le: 08 Avr 2002 00:00
Localisation: Gap, France

Messagepar MasterSleepy » 22 Fév 2005 21:17

Salut,

Juste pour vous avertir que même avec l'option "AllowToUpdateStatsFromBrowser" à 0 il y a moyen de se faire avoir.
Je me suis fais avoir cette nuit.
Il a placé une archive dans le répertoire ou se trouvait awstats, dans cette archive se trouvait un programme qui une fois lancé remplaçait tous les fichiers index.html, index.php, index.cgi par une page contenant notamment une citation en portugais qui se traduit par :
Le monde est dangereux à vivre ! Non pas tant à cause de ceux qui font le mal, mais à cause de ceux qui regardent et laissent faire. (Albert Einstein)

Citation qu'il aura lu sous un dessous de verre dans un bar lorsqu'il noyait le désespoir de sa vie minable.

Faite donc attention.
A+
"Microsoft fera quelque chose qui ne plantera jamais quand ils commenceront à fabriquer des clous "
http://www.vanhees.cc
Avatar de l’utilisateur
MasterSleepy
Amiral
Amiral
 
Messages: 2625
Inscrit le: 24 Juil 2002 00:00
Localisation: Belgique

Re: [SECURITE] Faille awstats

Messagepar Franck » 27 Fév 2005 20:14

Grand-Pa a écrit:Pour tous ceux qui utilisent le superbe Awstats (version < 6.3) sur leur serveur, pensez à vérifier que la valeur AllowToUpdateStatsFromBrowser est à 0 dans votre fichier de configuration.
Dans le cas contraire, mettez la à 0 ou faites une mise à jour de votre version vers une 6.3 ou ultérieur.

La faille est à prendre TRES au sérieux puisque mon serveur a été attaqué "avec succès" à plusieurs reprises ces derniers temps, dont une fois qui m'a contraint à la réinstallation complète de SME et une autre à plusieurs heures d'investigation et de nettoyage du système (alors qu'il venait tout juste d'être réinstallé et configuré aux petits oignons...) !


C'est fait mais maintenant quand je regarde mes stats je n'ai plus le lien mise à jours.

Comment je fais alors ?

Merci.
Franck.
Avatar de l’utilisateur
Franck
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 316
Inscrit le: 17 Déc 2001 01:00

Messagepar MasterSleepy » 27 Fév 2005 20:17

Salut,

Il faut alors placer une tâche dans la crontab pour qu'il fasse les mises à jour.
Code: Tout sélectionner
awstats.pl config=fichier_de_conf -update &> /dev/null

A+
"Microsoft fera quelque chose qui ne plantera jamais quand ils commenceront à fabriquer des clous "
http://www.vanhees.cc
Avatar de l’utilisateur
MasterSleepy
Amiral
Amiral
 
Messages: 2625
Inscrit le: 24 Juil 2002 00:00
Localisation: Belgique

MAJ

Messagepar Franck » 28 Fév 2005 00:39

MasterSleepy a écrit:Salut,

Il faut alors placer une tâche dans la crontab pour qu'il fasse les mises à jour.
Code: Tout sélectionner
awstats.pl config=fichier_de_conf -update &> /dev/null

A+


Peux tu me donner un peu plus de details, ou comment faire.

Merci d'avance.
Franck.
Avatar de l’utilisateur
Franck
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 316
Inscrit le: 17 Déc 2001 01:00

Messagepar MasterSleepy » 28 Fév 2005 06:54

Salut,

Voilà ce qu'il faut ajouter dans ton cron
Code: Tout sélectionner
*/15 * * * * root [CHEMIN]awstats.pl config=[NOM_DU_SITE] -update &> /dev/null

Il faut que tu remplaces CHEMIN par le chemin ou se trouve awstat.pl
et NOM_DU_SITE par le nom du site précisé dans le fichier de configue.

A+
"Microsoft fera quelque chose qui ne plantera jamais quand ils commenceront à fabriquer des clous "
http://www.vanhees.cc
Avatar de l’utilisateur
MasterSleepy
Amiral
Amiral
 
Messages: 2625
Inscrit le: 24 Juil 2002 00:00
Localisation: Belgique


Retour vers E-Smith / SME Server

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron