Coldfusion 続報
Posted in security on 7 月 3rd, 2009 by gnome
現在 index.cfm 、flex_samples を閉鎖しています
7月3日午後、CrystalTech によって復旧してもらったのですが
また、改竄されてしまいました(7月3日午後8時半頃)
脆弱性攻撃ですから、元栓を閉めないと再攻撃されます。
CF8 and FCKEditor Security threat
Solutions:
1) Turn off the connector so that the filemanagement and file upload features can't work.
2) To be completely safe, delete the entire filemanager directory found under "CFIDE\scripts\ajax\FCKeditor\editor". The embedded version of FCKeditor for CF doesn't and really shouldn't use this feature. So removing those files completely is the safest thing to do. Be mindful that updates to CF might re-introduce those files and naturally re-open the problem.
1) connector を閉じる
CFIDE\scripts\ajax\FCKeditor\editor\filemanager\connectors\cfm
これにより、filemanagementとfile upload の機能が停止します。
2) 完全に安全にするためには、"CFIDE\scripts\ajax\FCKeditor\editor" にある全ての filemanager ディレクトリを消去します。FCK-Editor for ColdFusion の当該バージョンは、全ての機能を停止します。ですので、これらのファイルを消去することで完全に安全になる(はず)です。Cold fusionの次期アップデートによって、これらのファイル群は自動的に再インストールされ、普通に動作するようになるでしょう。
----------
ていうか、CVEに報告しなさいよ(笑) > あどべ
Cold Fusion は、旧 Macromedia の製品だったりします・・・
そういえば、こないだ致命的な欠陥が指摘された Shockwaveも Macromediaの製品ですね・・・
Cold Fusion の本来の意味は 「常温核融合」です
その後の正規サイト改ざん〔後篇〕(1):多数ドメインを使うサイト改ざんが継続
Cold Fusion web sites getting compromised
Adobe ColdFusion 8
FCKeditor Japan
Apple Quick Time の最新版確認
Microsoft DirectShow の QuickTime Purser の機能停止。
携帯電話を狙うトロイの木馬、SMSを勝手に送信
The Dirty Dozen
Outlook から Michael Jackson ネタへ
Spam Speculates Michael Jackson’s Murder
SMS remote code execution vulnerability in iPhone
Web2SMS Gateways, A Wide Open Target
Panda Challenge
An update from FIRST and what we can learn from the Nijō Castle

I love Steven Ballmer!
KILL Acrobat JavaScript
Java 6 update 19
Firefox 3.6.3
Chrome 4.1.249.1045
Opera 10.51
Thunderbird 3.0.4
O
OOo 3.2
RealPlayer SP1.1.2(12.0.0.641)
Skype 4.2.0.155
Pidgin 2.6.6
Wordpress 2.9.2
WireShark 1.2.7




MyJVN VerChk

BEFORE BURNER
