【问题标题】:security metrics安全指标
【发布时间】:2013-03-13 13:20:03
【问题描述】:

在执行 PCI 合规性安全指标扫描时,我收到以下错误消息。有谁知道如何解决这个问题?

*Title: vulnerable web program (phpRPC) Impact: A remote attacker could execute arbitrary commands, create or overwrite files, or view files or directories on the web server.

Data Sent: POST /ie/modules/phpRPC/server.php HTTP/1.0

Host: example.com

Content-type: text/xml Content-Length:162 <?xml version="1.0"?> <methodCall> <methodName>test.method</methodName> <params> <param> <value><base64>'));system(id);exit; </param> </params> </methodCall>

Data Received: ????<img height="1" width="1" style="border- style:none;" alt="" src="//googleads.g.doubleclick.net/p agead/viewthroughconversion/997970389/?value=0&amp;label=PlcJCKu92AQ Q1aPv2wM&amp;guid=ON&amp;script=0"/>

Resolution: 03/09/06 CVE 2006-1032 phpRPC is an xmlrpc library that uses database and rpc-protocol abstraction. It is prone to a remote code execution vulnerability because the decode() function within the rpc_decoder.php script fails to adequately sanitize user-supplied input before processing it in an eval() call.
Successful exploitation would result in arbitrary code execution in the context of the application. PHP scripts that implement the phpRPC library, such as RunCMS, are affected by this issue. RunCMS 1.1 through 1.3.a5 are affected, as is phpRPC up to 0.7.

Resolution: phpRPC is not currently being maintained. RunCMS users should upgrade to a version higher than 1.3.a5 which will hopefully include a fix.

Risk Factor: High/ CVSS2 Base Score: 7.5 (AV:N/AC:L/Au:N/C:P/I:P/A:P) CVE: CVE-2006-1032 BID: 16833 [Less]*

【问题讨论】:

  • 您应该在发布到 Internet 之前清理 URL 和其他敏感信息。我建议您更改示例中的域等,除非您已经拥有。

标签: security metrics pci-dss pci-compliance


【解决方案1】:

现在这是一个比较老的问题,但我相信这是答案,因为我遇到了完全相同的问题。

Security Metrics 正在有效地尝试调用 id 的 linux 命令,这将返回类似 uid=1000(rob) gid=1000(rob) groups=... 的内容

我的理论是,Security Metrics 正在检查字符串 uid= 的响应,以查看代码是否已在远程服务器上执行。这将巧合地匹配 Google 的再营销标签。例如。在您的问题中,uid= 部分是:src="//googleads.g.doubleclick.net/p agead/viewthroughconversion/997970389/?value=0&amp;amp;label=PlcJCKu92AQ Q1aPv2wM&amp;amp;guid=ON&amp;amp;script=0"

我的解决方案是在我们的 404 页面上完全删除 Google 再营销标签,而不仅仅是用 JS 或 HTML 注释将其注释掉。因为它是为他们发布到 (/scripts/modules/phpRPC/server.php) 的 url 返回的 404 页面,以尝试查找漏洞。

我希望这对您或遇到此问题的其他人有所帮助。

谢谢,

罗伯

【讨论】:

  • 它发生在再营销标签所在的每个页面上,而不仅仅是 404 页面。他们现在尝试对非 404 页面进行相同的调用,但扫描现在取而代之的是。在与 Security Metrics 交谈后,我不得不向他们提出误报请求以覆盖此渗透测试。我正在等待他们的回应。对于看起来像 /modules/phpRPC/server.php 的带有正则表达式的 URL 的标记,如果重定向到 404 页面失败可能会完成这项工作...
  • 不错的发现。 Cloudflare 会话 cookie 也是如此。它返回__cfuid=[random session hash],触发扫描/审计(如 Controlscan),通过 phpRPC 通道将服务器标记为易受攻击。似乎扫描供应商的正则表达式/逻辑是从一个简单的角度进行操作的......他们应该寻找与通过# id 命令实际输出的内容相匹配的字符串,而不是在任何地方返回的任何ol uid=在资产中。
【解决方案2】:

这是一个相对严重的问题,因为您服务器上的 RPC 服务可能会被攻击者使用。在不了解您的系统细节的情况下,我无法推荐特定的修复程序。但是,您看到的漏洞很可能是由过时的系统引起的。您应该升级并安装所有补丁。如果您的平台已停产,请移至更新的平台。 The Common Vulnerability Enumeration has some specific information about the vulnerability identified by your scanner that may help you.

【讨论】:

  • 我们使用的是 Windows 2008 服务器。该项目在 ASP .Net 4.0 上,使用 SQL Server 作为 2008 R2 作为后端。我们没有使用任何 php 服务器或类似的东西。它与任何谷歌广告有关吗?我们在某些页面上有他们的 js 代码。我试图通过评论这些行来运行测试。仍然出现此错误。
  • 当你不运行 PHP 时看到这个错误真的很奇怪。我想您链接到的网站(可能通过 JS)可能很容易受到攻击,但是一旦您注释掉该代码,我就希望该错误消失。这没有多大意义(我敢肯定你是在用头撞墙)。你用的是什么扫描仪? Nessus、Retina 等?
  • 测试由安全指标执行
  • 哦,有趣。我有一个朋友曾经为他们做渗透测试。我会给他发一封电子邮件,但我不知道他是否会有任何想法。很抱歉,我只能说他们通常有客户服务,您可以打电话寻求帮助。
  • 非常感谢 Ben,非常感谢您为帮助我所做的努力。
猜你喜欢
  • 1970-01-01
  • 2018-07-29
  • 1970-01-01
  • 2011-02-06
  • 1970-01-01
  • 1970-01-01
  • 2017-11-14
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多