DEDIBOX-NEWS.COM

Le Forum Non Officiel de la DEDIBOX

Vous n'êtes pas identifié.

#1 2008-03-10 12:28:57

TheBossS
Membre
Lieu: Paris
Date d'inscription: 2006-07-25
Messages: 10
Site web

[VHCS] Attention nouvelle vulnérabilité ! :s

Bonjour à tous,


Vulnérabilité de "vhcs2_daemon", Remote ROOT Exploit !
Execution de commandes root à distance.

Je ne sais pas ce que ca vaut ne pouvant tester sur une autre machine que celle de production...
Je donne le lien à titre informatif pour éviter des problèmes à tous ceux qui utilisent VHCS.

http://www.milw0rm.com/exploits/5224



Givré.
Http://www.jean-emile.com

Hors ligne

 

#2 2008-03-10 14:20:22

Fredouille
Petit scarabé
Date d'inscription: 2006-05-15
Messages: 59

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

Il existe un patch ou autre chose pour corriger cette faille ?

Hors ligne

 

#3 2008-03-10 14:23:46

TheBossS
Membre
Lieu: Paris
Date d'inscription: 2006-07-25
Messages: 10
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

Non, pas a ma connaissance

Hors ligne

 

#4 2008-04-09 15:32:22

herks
Je débarque
Date d'inscription: 2008-01-25
Messages: 6

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

toujours pas de patch ?

Hors ligne

 

#5 2008-04-09 15:36:20

TheBossS
Membre
Lieu: Paris
Date d'inscription: 2006-07-25
Messages: 10
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

Perso j'ai pas essayé, et j'ai pas eu spécialement confirmation sur cette faille...

Enfin de toute façon, si ton serveur est sécurisé un minimum il n'y à pas de craintes a avoir je pense

Hors ligne

 

#6 2008-04-09 15:39:12

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

c'est un exploit php, tout les vhcs sont touché =/ sécurisé ou pas... quand on sécurise son serveur on installe pas vhcs smile


PS: pour éviter de passer pour un troll, pour les addicts de vhcs : faites le passage a isp-control qui est un fork (reprise) de vhcs..

Hors ligne

 

#7 2008-04-09 15:54:33

TheBossS
Membre
Lieu: Paris
Date d'inscription: 2006-07-25
Messages: 10
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

Qui te dis que sur isp-control tu n'as pas la même faille lol
Au final c'est pareil, mais il est clair que c'est toujours mieux en général un fork que de partir de 0
Tu as testé les deux ?
Différences majeurs ?

Puis une petite chose, si tu configure bien ton serveur, un exploit php n'ira vraiment pas loin ^^
J'suis sur tu n'as même  pas pris le temps de lire le code source de cet exploit...

Hors ligne

 

#8 2008-04-09 16:00:03

herks
Je débarque
Date d'inscription: 2008-01-25
Messages: 6

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

Voila ce que j'ai trouvé pour limiter la faille:

For the new bug this is a quick solution

* to modify the php.ini and to disable shell and execute functions

disable_functions = system,system_exec,passthru,shell,shell_exec,exec

* to not permit LOAD INLINE from mysql. We can disable this feature with
the following line to the my.cnf in the section [mysqld]

local-infile=0

Je teste ce soir, en esperant que ca n'aura pas de consequences sur mes divers scripts et sites.

Hors ligne

 

#9 2008-04-09 16:09:09

TheBossS
Membre
Lieu: Paris
Date d'inscription: 2006-07-25
Messages: 10
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

En effet, c'est ce que tu as de mieux à faire.
Puis vérifier aussi que le port ou tourne le daemon vhcs, ne soit pas accessible depuis l'extérieur.

Si tu as php4 et php5 pense à modifier les 2 ^^
Et si tu as les deux vérifie que tu es bien configurer l'open_base_dir dans ton php.ini smile

Hors ligne

 

#10 2008-04-09 16:20:12

ivanov
Jeidi
Lieu: lyon
Date d'inscription: 2006-10-31
Messages: 155
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

TheBossS a écrit:

Qui te dis que sur isp-control tu n'as pas la même faille lol
Au final c'est pareil, mais il est clair que c'est toujours mieux en général un fork que de partir de 0
Tu as testé les deux ?
Différences majeurs ?

Puis une petite chose, si tu configure bien ton serveur, un exploit php n'ira vraiment pas loin ^^
J'suis sur tu n'as même  pas pris le temps de lire le code source de cet exploit...

salut, moi j'ai tester les deux et y a un véritable changement cette exploit n' y est pas sur ispc , pour voir de un peu plus pres a quoi ressemble se panel voici un liens : http://www.isp-control.net/forum/-live- … t-303.html

enjoy! amicalement iva


un manchot sur la banquise ? oui c'est normal  !
alors pourquoi pas un serveur linux sur la banquise ?  ok je sorts -----> big_smile

Hors ligne

 

#11 2008-04-09 16:30:40

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

TheBossS a écrit:

Qui te dis que sur isp-control tu n'as pas la même faille lol
Au final c'est pareil, mais il est clair que c'est toujours mieux en général un fork que de partir de 0
Tu as testé les deux ?
Différences majeurs ?

Puis une petite chose, si tu configure bien ton serveur, un exploit php n'ira vraiment pas loin ^^
J'suis sur tu n'as même  pas pris le temps de lire le code source de cet exploit...

Isp-control est au moins maintenu wink (voir la date de la derniere release, comparé a vhcs)
ensuite, oui j'ai longtemps utilisé vhcs (un dédié perso chez moi, un kimsufi), et devant le bordel que c'etait, j'ai cherché une alternative pendant longtemps (testé plusieurs panel, dont isp-control) (que j'ai trouvé : dtc-panel)...
Configurer son serveur et vhcs ne rime pas ensemble, vu que c'est censé être un pannel "tout marche, tout d'un coup" smile, perso ma dédiboite, même avec dtc, j'ai quasiment ajuster toutes les confs smile mais quand tu vois la distrib "ubuntu + vhcs" chez dédibox, tu te dis que pas tout le monde le fait smile
Et pour le code de l'exploit, non j'l'ai pas du tout lu (apart la premiere ligne), j'ai passé l'époque des exploits et compagnie smile

Hors ligne

 

#12 2008-04-09 16:30:54

TheBossS
Membre
Lieu: Paris
Date d'inscription: 2006-07-25
Messages: 10
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

Salut Ivanov,

Je suis allé voir smile
En effet niveau graphique il n'y a rien à dire, c'est beaucoup mieux ^^
Après niveau fonctionnel il faut avoir testé, mais je n'ai pas de doute sur le gain de performances avec isp-control
Jusqu'a maintenant, j'ai utilisé et j'utilise VHCS qui, je trouve, est un bon panel, il tourne très bien.
C'est sur il y a certains trucs qui me dérange beaucoup mais bon on fait avec.

Je pense que je prendrais le temps de tester ce panel (isp-control) vous avez combien d'utilisateur dessus ?

J'ai vu aussi que " olod " utilise (ait ?) DTC, panel que je découvre aujourd'hui lol et d'après ce qu'il en dit et un super panel smile

Mais ma prochaine migration, sera sur Gest-HVSL http://forum.nuxwin.com/index.php/topic,1104.0.html

Merci pour le lien smile

Hors ligne

 

#13 2008-04-09 16:36:56

TheBossS
Membre
Lieu: Paris
Date d'inscription: 2006-07-25
Messages: 10
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

Je comprends ce que tu dis olod ^^
C'est la premiere chose que je suis allé voir lol la date de la last release, c'est sur que VHCS est loinnnnnnnnn derriere.

Mais bon il ya une grande différence à avoir VHCS qui marche tout d'un coup.. et VHCS qui tourne bien aprés l'avoir configuré.
Et la je parle comme toi pour DTC, au retour d'expérience sur ma config, ca tourne super bien.

Mais comme toute personne qui à bonne conscience je cherche à changer ce panel, pour trouver un compromis entre fonctionnalités/performance/utilisation (client)

+1 pour ips-control ^^

Hors ligne

 

#14 2008-04-09 17:20:03

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

TheBossS a écrit:

Je comprends ce que tu dis olod ^^
C'est la premiere chose que je suis allé voir lol la date de la last release, c'est sur que VHCS est loinnnnnnnnn derriere.

Mais bon il ya une grande différence à avoir VHCS qui marche tout d'un coup.. et VHCS qui tourne bien aprés l'avoir configuré.
Et la je parle comme toi pour DTC, au retour d'expérience sur ma config, ca tourne super bien.

Mais comme toute personne qui à bonne conscience je cherche à changer ce panel, pour trouver un compromis entre fonctionnalités/performance/utilisation (client)

+1 pour ips-control ^^

Tu devrais vraiment essayer dtc smile

PS: debian 64bits en cours d'install sur dédibox v2 !!!!!!!! /o/

Hors ligne

 

#15 2008-04-09 17:28:44

TheBossS
Membre
Lieu: Paris
Date d'inscription: 2006-07-25
Messages: 10
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

Héhéhé ^^

Tu as combien de dédi ?

Hors ligne

 

#16 2008-04-09 18:27:04

ivanov
Jeidi
Lieu: lyon
Date d'inscription: 2006-10-31
Messages: 155
Site web

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

salut  TheBossS,
Ben j'avais une dizaine de domaine et sa tournais bien sur VHCS , y a pas a dire .
Mais je voulais un peu de changement , c'est pour cela que j'ai essayer iscp . Maintenant je ne dis pas que je ressayerais pas d'ici quelque temps DTC . On arrive tous a trouver notre bonheur big_smile

bises iva


un manchot sur la banquise ? oui c'est normal  !
alors pourquoi pas un serveur linux sur la banquise ?  ok je sorts -----> big_smile

Hors ligne

 

#17 2008-04-09 19:30:53

olod
Maitre Jeidi
Date d'inscription: 2007-11-02
Messages: 331

Re: [VHCS] Attention nouvelle vulnérabilité ! :s

TheBossS a écrit:

Héhéhé ^^

Tu as combien de dédi ?

Une seule smile c'est ma dédibox de test, je la passe en V2 (donc résilie ma v1) mais j'ai d'autres servers smile

Hors ligne

 

Pied de page des forums

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson