Цитата | ||
---|---|---|
написал:
|
Код |
---|
nginx version: nginx/1.20.1 |
29.06.2022 17:56:04
|
|||||
|
|
29.06.2022 18:12:33
|
|||||||
|
|
29.06.2022 18:29:28
<Files ~ "^(site_checker)\.php$> Order Deny,Allow deny from all # Здесь указать разрешенный адрес или адрес сетки с маской Allow from XX.XXX.0.0/16 </Files> |
|||
|
|
29.06.2022 19:07:37
Коллеги, у кого появился файл /home/bitrix/www/bitrix/admin/sale_discount_heirlooms.php причем с выполнением агента?
Хотя на другом ломаном сайте (сайт разработки полный клон основного, пока оставил не тронутым после атаки) на этом агенте выполнялся /home/bitrix/www/bitrix/admin/posting_brownier.php С содержимым:
Раньше на этом агенте выполнялось
И судя по дате агенты появились 27 июня. Основной сайт восстанавливал из вечернего бекапа от 27 июня. |
|||||||
|
|
29.06.2022 19:48:52
![]() Обновите свои сайты и не будет проблем, обновления не зря выпускают. Эти уязвимости закрыты еще в мае при обновлении. |
|
|
|
30.06.2022 03:16:00
Заглянул в обновление, сами уязвимые файлы в нем не тронуты, значит изменения где-то в другом месте. Может стоит выложить инструкцию где конкретно нужно пофиксить дыру в старых версиях - не всех клиентов получится оперативно обновить, у многих старые сайты с самописным функционалом, который частично отвалится при обновлении. Пофиксить дыру в их случае было бы проще, чем ловить баги на сайтах.
|
|
|
|
30.06.2022 04:12:49
|
|||||
|
|
30.06.2022 04:44:26
Благодарность за выкладку изменений!
Хм, у меня нет такого модуля, а на 2х из 3х сайтах в upload появились какие то лишние файлы. Значит правка только в файлах модуля vote будет не достаточна для закрытия дыры. P.s. - зачем до сегодняшних проблем было обновлять битрикс, если все работало отлично на небольших информационных сайтах P.s.P.s. Подумываю о переносе сайтjd с битрикса на что то другое (да хотя бы на WP) |
|
|
|
30.06.2022 09:03:10
только не забываем, что нужно тогда обновляться до php7.4, чтобы работал новый функционал, это если говорить о глобальном обновлении. а , если обновить до php 7.4 сервер, где установлена версия <=20, то отвалится функционал этой версии и надо будет вручную там править файлы. вот такая дилема
![]() , Ну, из приведенных Вами изменений можно отметить только проверку имени класса - то, что это экземпляр Connector, которая проводится до создания класса. Но, мне кажется, что если это все изменения в vote, то дело было явно не в нем. Как по мне, то решением невыполнения скриптов в upload является его перенос выше директории, где прописано обрабатывание скриптов(обычно /var/www/Папка_С_Битрикс) и создание символической ссылки @upload в корне сайта на эту директорию. |
|
|
|
30.06.2022 10:31:48
Коллеги, видим в журнале событий следующий вариант:
|
|
|
|
30.06.2022 11:06:36
Если обновится, спасает?
|
|
|
|
30.06.2022 11:10:57
Обновления не спасают!
После восстановления и обновления, снова вижу новые загруженные файлы в /upload/ и снова появилась ошибка при редактировании юзеров: Crypto is not available |
|
|
|
30.06.2022 11:25:48
|
|||
|
|
30.06.2022 11:28:57
так поймёте через что опять заливают. может где-то всё таки бэкдоры имеются ... Меня ТП Битрикс заверили что платформа последней версии от описанной выше уязвимости полностью защищена... |
|||
|
|
30.06.2022 11:31:46
Но при этом, файлы вида BXTEMP-2022-06-29, BXTEMP-2022-06-30 продолжают создаваться. Хотя уже не создаются вредоносные агенты, и не удаляются инфоблоки. |
|||||
|
|
30.06.2022 11:36:09
Стандартная процедура самого битрикса такие тоже создаёт, она в них собственно и скачивает обновления. |
|||
|
|
30.06.2022 12:02:48
У меня на ВДС 3 сайта, один взломали, где не было обновлений (он по сути мне и не нужен был).
Могут ли тогда взломать остальные 2? |
|
|
|
30.06.2022 12:54:32
Российские учебные заведения поломали 20.06.2022 в 6:40 - 50. Начало приемной комиссии.
Нас сломали, и начали ддосить. |
|
|
|
30.06.2022 22:48:15
Не уверен, связано ли это с взломом от 28 числа, но в системе обнаружились еще 2 бяки:
bitrix/js/main/core/core.js
bitrix/modules/main/include/prolog.php
Рекомендую проверить эти вещи тоже. ????????? ???????? |
|||||
|
|
01.07.2022 17:41:42
А не проще, этот модуль удалить, его мало кто вообще использует..
|
|
|
|
01.07.2022 19:16:55
Начал смотреть логи, вот такая картинка:
/bitrix/components/bitrix/main.file.input/main.php - вываливается в ошибку Notice: Undefined index: HTTP_TEMPLATE Также интересно что /bitrix/components/bitrix/main.file.input/set_list.php отдает 200, хотя такого файла нет и сейчас этот адрес отдает 404... Получается что на время операции такой файл был. Версия 20.0.900 |
|||||
|
|
01.07.2022 21:52:42
Я правильно понял, что дело в загрузке файла и открытие его не понятно каким образом на исполнение php скрипта. Тогда вот костыль что только админ может загружать файл. |
|||
|
|
01.07.2022 22:27:36
nginx КАК ОБНОВИТЬ / ПЕРЕСОБРАТЬ NGINX В BITRIXVM СО ВСЕМИ МОДУЛЯМИ ЗА 10 ШАГОВ читать |
|||
|
|
02.07.2022 03:17:47
bash <(wget --no-check-certificate -q -o /dev/null -O- И нажать 1, поддерживается как deb, так и rhel Однострочник для полной автоматизации - echo 1| bash <(wget --no-check-certificate -q -o /dev/null -O- |
||||
|
|
|||