22
2012
Hack du site de WHMCS par les UGNazi
Aujourd’hui est un mauvais jour pour toutes les personnes qui utilisent le script WHMCS…
Hier comme toujours, je me balade sur le net et, en me rendant sur la partie client du WHMCS j’ai un message ‘Couldn’t connect to database server’… Bon, sur le moment j’ai pensé à une mise à jour!
Je reviens 30 minutes plus tard et là j’ai une page « defaced »:
Ce matin, je fais une petite recherche sur Twitter, et là certain twitter RT un PastBind contenant la DB(MySQL), les fichiers PHP, le compte cPanel (mail,ftp,html_public,….) –> Près de 1.7Go compressé ! OUF
Concernant la DB client; les mots de passe sont chiffrés en md5 avec un random salt, il est cependant TRÈS conseillé de changer tous vos mots de passe si vous êtes client/revendeur chez eux.
Après lecture du code source des fichiers PHP , configuration, … je trouve que c’est un peu brouillon …
error_log -> rempli de log d’erreurs
1.htaccess , .htaccess.1188044011
Pleins de failles XSS , Injection SQL ….
Cependant le WHMCS est bien chiffré avec ionCube Loader -> un bon plus !
Edit : (12:50 22 Mai 2012) -> Le site est de nouveau hors ligne ….
Articles relatifs
Un commentaire + Ajouter un commentaire
Laisser un commentaire
Test d’hébergeurs
Articles récents
- Installer un active Directory sur un Windows Serveur 2008R2/
- Domaines compagnons (cPanel) et les noms de domaines français
- Importer une base de données fort grande sans PHPmyAdmin
- Nouveautes chez PlanetHoster!
- Nom de domaine en attente chez PlanetHoster. Que faire ?
- Les managers OVH sont fermés suite à un problème de base de données
- Sauvegarde cPanel remplacé par R1Soft/Idera chez PlanetHoster
- Perturbation sur l’infrastructure française (Attaque DDOS)
- Nouvelle version du WHM/cPanel 11.34 de très gros changements !
- Configurer Aptana Studio 3 et un hébergement cPanel (FTP/Permission)
- Sécuriser votre modem SpeedTouch 706
- Comparaison des nouvelles offres « Hybride » mutualisé chez PlanetHoter
Commentaires récents
- djoze dans Activer le zoom avec le trackpad sur Firefox sur Mac OSX
- vita dans Installer OpenERP 6.1 dans Eclipse avec un environnement Python 2.7
- jack dans Hébergement Linux CPanel offshore Shinjiru
- hassan dans Sécuriser votre modem SpeedTouch 706
- Benoy dans Installer OpenERP 6.1 dans Eclipse avec un environnement Python 2.7

Un article de







Espérons que les techniciens de chez WHMCS ont bossés leur classique de sécurité .. car des injections SQL et du XSS…