A hírek szerint több ezer Network Solutions-nél hosztolt WordPress motort használó oldalt fertőztek meg rosszindulatú kóddal. A probléma nem a WordPress valamilyen eddig nem ismert sebezhetőségére vezethető vissza, hanem kedves régi ismerősünkre: az emberi hanyagságra és tájékozatlanságra. Sok felhasználó (vagy inkább a Network Solutions?) ugyanis mindenki számára olvashatóvá tette a WordPress adatbázisának jelszavát is titkosítatlanul tároló wp-config.php fájlt, amelyet így bármelyik azonos gépen működő felhasználó kiolvashat.
Az eset jól megvilágítja azt a problémát, hogy bár az osztott-hoszting szolgáltatóknál sokan úgy érzik, mintha saját, megbízható otthoni rendszereiket használnák, a valóság az, hogy minden ilyen rendszer potenciálisan veszélyes ellenségekkel teli csatatérnek tekintendő.
A Network Solutions gyorsan reagált a problémára, és új jelszót állítottak be a WordPress site-okon. Minden esetre egy darabig vigyázzatok a WordPresses siteokkal, főleg ha a NS-nél futtatják őket.
tanarurkerem · http://palocz.hu 2010.04.13. 09:24:41
Mondjuk az érdekelne(a forráson kívül), hogy egy rosszul beállított osztott hoszton, te hogyan oldanád meg ezt a problémát?
Nem beszélve arról, hogy itt valószínűleg nem a júzerek voltak azok akik rosszul állították be a jogokat(feltéve, hogy lehetett volna jól) hanem a varázslójuk amit a hoszting cég adott.
Ha megnézed a szolgáltatás leírásának gyíkját akkor ott láthatod, hogy még ftp-t se adtak.
www.networksolutions.com/web-hosting/wordpress/faq.jsp
buherator · http://buhera.blog.hu 2010.04.13. 10:29:13
A shared hosztingos problémákkal kapcsolatban egyrészt azt tudom mondani, hogy ebben a konkrét esetben egy chmod 750 (vagy akár egy 640) segített volna, általános esetben pedig igen sok agyalást igényel a megoldás (nem mindegy, hogy csak egy WP installt szórok ki mindenkinek, vagy azt tölt fel a user amit akar, stb.). Univerzális receptet én sem tudok mondani, azt viszont látom, hogy az ilyen rendszerek konfigurációját (hardeningjét) csak kivételes esetben tudják úgy megoldani, hogy egy tárhellyel rendelkező felhasználó ne tudjon rosszalkodni.
matx 2010.04.13. 10:38:02
synapse · http://www.synsecblog.com 2010.04.13. 10:52:15
matx 2010.04.13. 15:36:49