
CVE-2017-9841 डिटेक्टर स्क्रिप्ट
CVE-2017-9841 डिटेक्टर स्क्रिप्ट — Massimiliano Brasile द्वारा
क्या हुआ
6 जनवरी 2020 को मुझे एक सुरक्षा समस्या के बारे में सूचित किया गया जो स्पष्ट रूप से PrestaShop के अधिकांश संस्करणों को प्रभावित कर रही है (चेतावनी PS टीम द्वारा केवल आंतरिक रूप से 3 जनवरी 2020 को साझा की गई थी)। कुछ खोजबीन के बाद, मैंने पाया कि यह समस्या PHPUnit [1] नामक एक परीक्षण फ्रेमवर्क लाइब्रेरी से संबंधित है, जो Prestashop 1.7 में उपयोग किए जाने वाले कुछ प्रोडक्शन मॉड्यूल में गलती से शामिल है (या तो Prestashop API के माध्यम से या PrestaShop इंस्टॉलेशन के साथ वितरित)। PHPUnit के लिए यह मुद्दा CVE-2017-9841 [2] [3] लेबल किया गया था, लेकिन Prestashop के लिए चेतावनी इस समय सक्रिय है क्योंकि कम से कम एक बॉट ( XsamXadoo ) है जो PS वेबसाइटों को ठीक इसी मुद्दे के लिए स्कैन कर रहा है [4]।
यह कैसे काम करता है
तकनीकी रूप से CVE-2017-9841 phpunit/phpunit के बगी संस्करण का उपयोग करने वाले हर एप्लिकेशन पर रिमोट कोड निष्पादित करने की संभावना को संदर्भित करता है और 8 जनवरी 2020 को एक और मुद्दा खोजा गया था ( 4.8.28 से पहले और 5.x में 5.6.3 से पहले 7.x के लिए 7.5.19 से पहले और 8.x के लिए 8.5.1 से पहले के संस्करणों से संबंधित [5] )। चूंकि phpunit एक प्रसिद्ध फ्रेमवर्क है, ऐसा लगता है कि इस मुद्दे का असर मुख्य php CMS (Prestashop, Wordpress, Drupal, ..) और उनके प्लगइन्स पर पड़ता है, लेकिन केवल यदि वे इसका उपयोग करते हैं। इन बैकडोर को खोजने में मदद करने के लिए, अपने वेब रूट के हर सबफ़ोल्डर में इस परीक्षण फ्रेमवर्क के किसी भी समावेशन की जाँच करना अनिवार्य है। इसलिए, पूरी प्रक्रिया को तेज़ करने के लिए मैंने यह छोटी सी जल्दबाजी में बनाई गई स्क्रिप्ट लिखी है जो मुझे अपने प्रभार वाले Prestashop या Wordpress के सभी इंस्टेंस को नियंत्रित करने में मदद करती है।
कहाँ जाँच करें
PS फोरम [4] के अनुसार, इन मॉड्यूलों की जाँच करने की आवश्यकता है:
लेकिन मेरे परीक्षणों में मैंने इसे ps_facetedsearch v3.2.1 मॉड्यूल में भी पाया है। यह autoupgrade v4.9+ में मौजूद नहीं था।
स्क्रिप्ट का उपयोग कैसे करें
कैसे ठीक करें
phpunit इंस्टेंस के बगी संस्करण होने पर, यदि संभव हो तो उसके पैरेंट मॉड्यूल को अपडेट करें या यदि उन्हें उनके डेवलपर से समर्थन नहीं मिलता है तो उन्हें हटा दें (फ़ोल्डर हटाएँ); PS फोरम के अनुसार, आपको इन मॉड्यूलों के अंदर सभी vendor फ़ोल्डरों को पूरी तरह से हटा देना चाहिए, लेकिन इसकी जाँच की जानी चाहिए!
संदर्भ
[2] https://nvd.nist.gov/vuln/detail/CVE-2017-9841
[3] https://www.cvedetails.com/cve/CVE-2017-9841
[4] https://www.prestashop.com/forums/topic/1012095-hack-prestashop-avec-xsamxadoo-bot
[5] अभी आधिकारिक नहीं है!! देखें https://github.com/PrestaShop/PrestaShop/issues/17059#issuecomment-572114133