<< Indietro
Messaggi di questa discussione
Mittente Testo dei messaggi
Veronese Clara

Avatar
Post fatti : 78
> Profilo
Scritto il : 12/05/2010 14:46 ( più di un mese )
Oggetto : Ho ricevuto questa segnalazione: "Il mio collega...

Ho ricevuto questa segnalazione:

"Il mio collega mi ha fatto vedere un programma (Kerinci Tools) nel quale impostando l'indirizzo di un sito cerca tutte le vulnerabilità. 

Il risultato è riassunto nel file che avevo inviato a XXX: tramite le vulnerabilità di docebo il mio collega con tale programma è riuscito ad accedere al database di docebo a scaricare la tabella degli utenti e a decriptare la password di amministratore.

Mi diceva poi che una volta ottenuta la pwd di amministratore di docebo è possibile eseguire degli script php per ottenere il controllo della macchina."

Se necessario posso recuperare una copia del file citato nel messaggio che è stato indirizzato ad una mia collega.

Dati installazione:
docebo 3.6.0.3
php 5.1.6
sql 4.1.22-standard
patch sicurezza sql injection installata

Surprised

Messaggio modificato da : veronese il : 12/05/2010 15:01

Clara Veronese
ITC ZANON UDINE
 
Derks Giovanni

Avatar
Post fatti : 1861
> Profilo
Scritto il : 13/05/2010 10:08 ( più di un mese )
Oggetto : Re: Ho ricevuto questa segnalazione: "Il mio collega...

ciao,
grazie per la segnalazione; in effetti è strano quanto da te evidenziato, soprattutto se era già installata la patch contro sql injection.. 

In ogni caso, come regola generale, sarebbe meglio tenere la password dell'utente amministratore diversa dalla password di ftp e tenere una password ancora diversa per la connessione al database.

Writted by: Veronese Clara


Se necessario posso recuperare una copia del file citato nel messaggio che è stato indirizzato ad una mia collega.

sì, se potessi inoltrarci il file ci sarebbe utile.. ce lo puoi inviare a  security@docebo.com, grazie.

ciao,
Giovanni.

Docebo Staff
 - Docebo 4 released! -

 
Erba Claudio

Avatar
Post fatti : 2688
> Profilo
Scritto il : 13/05/2010 10:16 ( più di un mese )
Oggetto : Re: Ho ricevuto questa segnalazione: "Il mio collega...
Sarebbe utile anche capire come si comporta con la 3.6.0.4
Claudio 
Docebo CEO and Founder
www.docebo.com
 
Veronese Clara

Avatar
Post fatti : 78
> Profilo
Scritto il : 13/05/2010 14:34 ( più di un mese )
Oggetto : Re: Ho ricevuto questa segnalazione: "Il mio collega...
Ho inviato il file a sicurezza@docebo.com.

In ogni caso, come regola generale, sarebbe meglio tenere la password dell'utente amministratore diversa dalla password di ftp e tenere una password ancora diversa per la connessione al database.

Written by: Derks Giovanni



In effetti ho fatto proprio come dici tu: i tre account sono totalmente distinti. Sono comunque preoccupata delle possibili conseguenze di questa falla anche se, per il momento, non mi sembra ci siano stati attacchi particolari. In questo periodo non mi è possibile installare la 3.6.0.4, devo aspettare il mese di giugno. Aspetto vostre (spero confortanti!) notizie.

Clara


Clara Veronese
ITC ZANON UDINE
 
Erba Claudio

Avatar
Post fatti : 2688
> Profilo
Scritto il : 13/05/2010 14:57 ( più di un mese )
Oggetto : Re: Ho ricevuto questa segnalazione: "Il mio collega...
Tranquilla, tra mezz'ora giovanni ti passa qualche file, poi torna a lavorare per me sennò lo picchio
Cla 
Docebo CEO and Founder
www.docebo.com
 
Derks Giovanni

Avatar
Post fatti : 1861
> Profilo
Scritto il : 13/05/2010 15:24 ( più di un mese )
Oggetto : Re: Ho ricevuto questa segnalazione: "Il mio collega...
ciao,
dalle prove che abbiamo fatto ci risulta che sia nella versione rilasciata della 3.6.0.3 che nella 3.6.0.4 la vulnerabilità specifica sia già stata corretta, e infatti il tool che ci hai indicato restituisce "can not found sql injection bugs".

Per fare ulteriori verifiche potresti inviarci un file zip con la cartella doceboCms/modules/news/ della vostra installazione e fornirci i dati di diagnostica presenti in Admin > Configurazione > Opzioni principali > Diagnostica?

Grazie.

ciao,
Giovanni.

Docebo Staff
 - Docebo 4 released! -

 
Veronese Clara

Avatar
Post fatti : 78
> Profilo
Scritto il : 13/05/2010 18:44 ( più di un mese )
Oggetto : Re: Ho ricevuto questa segnalazione: "Il mio collega...
Ho inviato tutto. 
Ma se a voi risulta a posto, com'è che hanno ottenuto quei dati? La patch è installata dal mese di ottobre 2009 e non credo che il loro tentativo sia precedente.  

Clara Veronese
ITC ZANON UDINE
 
Derks Giovanni

Avatar
Post fatti : 1861
> Profilo
Scritto il : 18/05/2010 09:37 ( più di un mese )
Oggetto : Re: Ho ricevuto questa segnalazione: "Il mio collega...
Writted by: Veronese Clara
Ma se a voi risulta a posto, com'è che hanno ottenuto quei dati? La patch è installata dal mese di ottobre 2009 e non credo che il loro tentativo sia precedente.  

ciao,
abbiamo ricevuto tutto, grazie. Stiamo cercando di capire anche noi come sia stato possibile, anche perché la configurazione del php etc. che ci hai riportato sembra più che ok.. Hai per caso modo di verificare se la configurazione del server e in particolare del php è stata modificata di recente? (cosa che ritengo improbabile perché di solito non viene modificata)

Giovanni.

Docebo Staff
 - Docebo 4 released! -

 
<< Indietro