AppServ 懶人包的資安問題與檢測(請不要再使用 APPSERV 懶人包)
此文同時刊載於 http://www.openfoundry.org/tw/foss-programs/9073-appserv- ---- APPSERV ( http://www.appservnetwork.com/ )是一個 Windows 下很成功的懶人包專案,它把 Apache 、PHP、MySQL以及 PHPMyAdmin 整合打包成為一個安裝檔案,對於入門的程式開發人員很方便。也因為它在 2006 年就推出所以到現在仍是下載率很高的專案,每個月約有 10 萬次下載。 圖1:APPSERV每月下載次數 但是問題就在這裡,它目前的版本為 2008-06-10 的版本( http://sourceforge.net/projects/appserv/files/?source=navbar ),作者已經有 5 年多沒有更新了,但是還是有那麼多人下載使用。 在 2009 、2010 有很多 phpMyAdmin 的漏洞陸續被公開,以 CVE-2009-1151( http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2009-1151 ) 為例,它說明在 phpMyAdmin 的 setup.php 程式中有個程式碼可以寫入檔案的漏洞存在。如果找一下還會發現已經有人將它寫成自動化入侵的工具程式。 圖2: CVE-2009-1151自動化入侵工具 如果知道漏洞存在並補強其實不會造成什麼問題,但問題在於使用 APPSERV 的大多為初學者或對於系統程式不熟悉的使用者,只求網站能工作不會注意這些細節的問題。如果你用 google 的 inurl + site + intext 搭配搜尋你會發現真的很多人不在意,且甚至把這個網站它放到公開的網路上工作。關鍵字:「phpmyadmin scripts setup.php win32」 圖3: google「inurl:phpmyadmin/scripts/ site:edu.tw」 圖4: 沒有保護的 scripts 目錄,透過 google 就可找到 在 2013/05 月的時候 TACERT 已經針對這部份的入侵細節做了一份攻擊行為的分析報告( http://cer...