• [^] # Re: Précisions

    Posté par (Mastodon) . En réponse au journal Attention si vous avez téléchargé l'ISO Linux Mint 17.3 sur leur site depuis le 20-02 !. Évalué à 4.

    D'après ce qui est indiqué dans les commentaires (liens postés par Patrick_g)
    C'est la page contenant les liens vers les .iso qui a été édité. Et non les .iso stockés sur les serveurs.
    L'iso qui a été vérolé a été créé, et était hébergé, en dehors du site Linux Mint.
    Le lien legit de la page de download a été dirigé par l'IP externe qui héberge l'iso vérolé.

    Enfin c'est ce que j'ai compris.

    Pour la méthode de pénétration :
    Le truc classique: on exploite une faille du CMS qui permet d'uploader un shell script, soit on le pose direct avec l'extension .php soit on le déguise en .gif pour qu'il passe le filtre puis on le renomme pour l'utiliser.
    Généralement soit on peut tout faire grâce à une faille dans un truc genre éditeur HTML WYSIWYG intégré au CMS, soit on passe par une faille dans l'ACL pour obtenir les privilèges nécessaires à partir d'un compte user classique.

    Quand on utilise ce genre d'application, patchée ou non, monitorer l'arborescence du site pour y détecter tout mouvements de fichier .php est une bonne idée...y'a plein de libs et de scripts pour ça.
    Un de mes scripts peut être réglé pour détruire tout nouveau fichier .php créé dans l'arbo en dehors de répertoires qu'on veut exclure (genre cache).
    Ok il faut penser à le désactiver si on souhaite faire une mise à jour ou installer une extension, mais on y pense facilement après avoir fait la connerie d'oublier une première fois.