e - Commerce  AICEL FORUM   - dove l'ecommerce si incontra  

Torna indietro   e - Commerce AICEL FORUM - dove l'ecommerce si incontra > Parliamo di... > Cosa fare per....

Avvisi


Discussione chiusa
Strumenti discussione Modalità visualizzazione
  #1  
Non letto 10-06-2010, 16:57
L'avatar di stickerland
stickerland stickerland non è connesso
Associato AICEL
 
Data registrazione: May 2006
Località: Vietri sul Mare
Messaggi: 57
Invia un messaggio via MSN a stickerland Invia un messaggio via Yahoo a stickerland Invia un messaggio tramite Skype™ a stickerland
Predefinito Sito e-commerce attaccato da hacker - oscommerce

Buon giorno ragazzi, stamattina ho scoperto che il mio sito è stato attaccato da hacker. Contattando Aruba mi ha detto che è una falla di oscommerce a voi risulta?

Ecco cosa mi hanno scritto:

Gentile cliente,
in merito alla sua segnalazione abbiamo effettuato le opportune verifiche riscontrando che il motivo delle anomalie del suo sito è stata l'azione malevola di hacker che sfruttando una vulnerabilità nota dell'applicativo OsCommerce hanno provveduto ad uploadare file malevoli e similari.

Per maggiori informazioni circa tale vulnerabilità la invito a fare riferimento al seguente link:

http://forums.oscommerce.com/topic/3...-in-oscommerce

La vulnerabilità in oggetto consente di bypassare l'Area Amministrativa e di poter accedere al file di configurazione e uploadare/downloadare file senza problemi.

Una dimostrazione di tale falla è il seguente link che, come può vedere, senza richiedere il login mostra i file della sua cartella "/admin":

Al fine di evitare il ripresentarsi di tali situazioni la invito a verificare le vulnerabilità note dell'applicativo da lei utilizzato presso siti di sicurezza quali, ad esempio:

www.secunia.com
www.securityfocus.com

Al fine di ripristinare quanto prima la corretta visibilità del suo sito la invito a recuperare copia di Backup dal Backup Settimanale e, successivamente, a ripristinare tutti i file nella root del suo sito. Fatto ciò la invito a provvedere ad aggiornare il suo applicativo ad una versione priva di falle.

Per quanto riguarda la correzione della vulnerabilità, una volta aggiornata la versione di OsCommerce all'ultima disponibile, la invito ad effettuare la seguente modifica al file "admin/includes/application_top" alla riga 124 sostituendo il seguente codice che troverà:

// redirect to login page if administrator is not yet logged in
if (!tep_session_is_registered('admin')) {
$redirect = false;

$current_page = basename($PHP_SELF);


con il seguente:

// redirect to login page if administrator is not yet logged in
if (!tep_session_is_registered('admin')) {
$redirect = false;

$current_page = basename($_SERVER['SCRIPT_NAME']);



é capito anche a voi? grazie per la collaborazione ... non so proprio che fare!
  #2  
Non letto 10-06-2010, 19:53
f1consulting f1consulting non è connesso
Junior Member
 
Data registrazione: May 2010
Messaggi: 1
Predefinito

Le indicazioni che ti hanno dato sono sorrette.

OSCommerce oramai è una piattaforma poco implementata ed i bachi di sicurezza sono altrettanto noti
Discussione chiusa


Utenti attualmente attivi che stanno leggendo questa discussione: 1 (0 utenti e 1 ospiti)
 
Strumenti discussione
Modalità visualizzazione

Regole messaggi
Tu non puoi inviare nuove discussioni
Tu non puoi replicare
Tu non puoi inviare allegati
Tu non puoi modificare i tuoi messaggi

Il codice BB è Attivato
Le faccine sono Attivato
Il codice [IMG] è Attivato
Il codice HTML è Disattivato
Vai al forum

Discussioni simili
Discussione Autore discussione Forum Risposte Ultimo messaggio
Modulo Mobile per sistemi oscommerce/oscommerce pro darkamex Offro 1 30-08-2011 12:25
sito nuovo con oscommerce dvdata Web Marketing 7 28-10-2008 20:30
[m]: Ecco la nuova generazione di hacker BarbaraBonaventura RASSEGNA STAMPA 0 19-09-2005 18:46


Tutti gli orari sono GMT +3. Adesso sono le 03:20.


Powered by vBulletin® versione 4.1.12
Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.
Aicel - Associazione Italiana Commercio ELettronico
C.F. 93022240175