Koozali.org: home of the SME Server

possible exploit

Offline gieres

  • *
  • 227
  • +0/-0
possible exploit
« on: July 03, 2025, 10:16:32 PM »
Bonjour,
Je m'inquiète de ce rapport journalier :
Code: [Select]
A total of 5 possible successful probes were detected (the following URLs
 contain strings that match one or more of a listing of strings that
 indicate a possible exploit):
 
    /?umbrella-restore=1&filename=../../../../../../etc/passwd HTTP Response 200
    /?InternalDir=%5C..%5C..%5C..%5C..%5Cetc&InternalFile=passwd HTTP Response 200
    /?__kubio-site-edit-iframe-preview=1&__kubio-site-edit-iframe-classic-template=../../../../../../../../etc/passwd HTTP Response 200
    /?p=3232&wp_automatic=download&link=file:///etc/passwd HTTP Response 200
    /?UrkCEO/edit&theme=margot&squelette=../../../../../../etc/passwd&style=margot.css HTTP Response 200

Ai-je tort ?
D'avance merci.

Offline Jean-Philippe Pialasse

  • *
  • 2,912
  • +11/-0
  • aka Unnilennium
    • http://smeserver.pialasse.com
Re: possible exploit
« Reply #1 on: July 04, 2025, 10:54:29 PM »
trouve la ligne en question dans tes logs.
tente de les reproduire. et le résultat 404 vs 200
verifie si l'ibay en question a un phpbasedit activé et son contenu.

dur a dire rien qu'avec un rapport de ce type


Offline Jean-Philippe Pialasse

  • *
  • 2,912
  • +11/-0
  • aka Unnilennium
    • http://smeserver.pialasse.com
Re: possible exploit
« Reply #2 on: July 05, 2025, 01:04:17 AM »

Offline ReetP

  • *
  • 3,949
  • +6/-0
Re: possible exploit
« Reply #3 on: Yesterday at 12:15:20 AM »
Si vous suspectez un problème de sécurité, évitez de le divulguer publiquement. Ouvrez plutôt un "bug de sécurité".

Also if you suspect a security issue please don't publicise it for the world to see. Open a security bug.

Thank you.
...
1. Read the Manual
2. Read the Wiki
3. Don't ask for support on Unsupported versions of software
4. I have a job, wife, and kids and do this in my spare time. If you want something fixed, please help.

Bugs are easier than you think: http://wiki.contribs.org/Bugzilla_Help

If you love SME and don't want to lose it, join in: http://wiki.contribs.org/Koozali_Foundation

Offline gieres

  • *
  • 227
  • +0/-0
Re: possible exploit
« Reply #4 on: Yesterday at 10:27:55 PM »
@jpp Je n'ai rien trouvé de semblable dans le journal « messages ». Peut-être faut-il faire des recherches dans d'autres journaux ? httpd-access-log ou httpd-error-log ?
Wordpress n'est pas installé sur ce serveur.
Merci.

@ReetP
Ok, thanks.

Offline Jean-Philippe Pialasse

  • *
  • 2,912
  • +11/-0
  • aka Unnilennium
    • http://smeserver.pialasse.com
Re: possible exploit
« Reply #5 on: Today at 01:26:07 PM »

si worpress n'est pas installé alors ce sont juste des resultats de kiddie script.

la seule chose etrange est que tu aurais tu avoir une reponse 404 ou une redirection sur ces url comme wordpress n'est pas installé et donc pas ces url.