Piwik core/Loader.php 特洛伊木馬散佈

high Nessus Plugin ID 63079

概要

遠端 Web 伺服器上託管的 Web 應用程式有後門程式。

說明

遠端 web 伺服器上安裝的 Piwik 版本包含一個特洛伊木馬後門程式,會允許執行需要 web 伺服器作業權限的任意 PHP 程式碼。

其安裝來源可能為於 2012 年 11 月 26 日的 15:43 UTC 至 23:59 UTC 間,從專案網站下載的 'latest.zip' 檔案複本。該檔案經過修改,應用程式的 'core/Loader.php' 指令碼結尾包含後門程式碼,使 shell 命令啟動器可作為 'core/DataTable/Filter/Megre.php' 使用,並透過 prostoivse.com 上主控的 web 表單通知攻擊者。

請注意,Nessus 只透過後門程式碼驗證了程式碼執行。

解決方案

請參閱專案的部落格貼文,瞭解供應商針對清理受影響安裝提供的步驟。此外,應執行完整的主機安全性檢查,因為它可能已遭到入侵。

另請參閱

https://forum.matomo.org/t/alert-security-issue-latest-zip-is-infected/8416

http://www.nessus.org/u?e9c4045a

Plugin 詳細資訊

嚴重性: High

ID: 63079

檔案名稱: piwik_core_loader_backdoor.nasl

版本: 1.9

類型: remote

系列: CGI abuses

已發布: 2012/11/28

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 6.2

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:piwik:piwik

必要的 KB 項目: www/PHP, installed_sw/Piwik

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2012/11/27

弱點發布日期: 2012/11/26

參考資訊

BID: 56716