Wie gestern ja auf der Seite zu lesen war, wurde das Board gehackt. Es handelte sich dabei um einen Fehler in der von Warzone2100.de verwendeten Boardsoftware. Der Angreifer erstellte sich einen Account und lud ein präpariertes Bild hoch, über welches er PHP-Code ausführen konnte. Dies erlaubte dann Zugriff auf sämtliche auf board.warzone2100.de gespeicherten Inhalte. Der Angreifer hat offensichtlich nicht sauber gearbeitet, da er die falschen Dateien mit seinem Code infizierte, weshalb dies auch erst relativ spät auffiel.
Der direkt entstandene Schaden ist erhöhter Traffic und verseuchte Skripte. Da es aber wie gesagt ausschließlich die falschen Dateien getroffen hat, dürfte die Gefahr gebannt sein. Simplemachines.org ist derzeit nicht erreichbar, wahrscheinlich wenden sich überaus viele besorgte Webmaster an die Herstellerseite, um Support zu erhalten.
Da die Boardsoftware mangels Update nicht verändert wurde, besteht die Sicherheitslücke weiterhin. Um eine Ausnutzung dieser auszuschließen, sind vorübergehend folgende Dinge im Board geändert:
- Dateiupload nicht mehr möglich
- Avatarupload/Verlinkung auf externes Bild nicht mehr möglich
Da der Angreifer auf alle Dateien Zugriff haben konnte, hat er auch die Verbindungsdaten für die Datenbank einsehen können. In der Datenbank sind neben den Beiträgen auch Nutzerinformationen gespeichert. Das Passwort ist nicht im Klartext gespeichert, sondern als Hash-Wert, weshalb das Passwort nicht per se sofort "geknackt" ist. Da man aber zufällig Passwörter generieren kann, ist es als wahrscheinlich anzusehen, dass in entsprechenden Tabellen bereits entsprechende Hash-Passwort-Kombinationen gespeichert sind.
Warzone2100.de empfiehlt es daher allen Nutzern ausdrücklich das Passwort zu ändern. Diese Information wird auch heute noch via Mail an alle Nutzer rausgehen. Vielleicht mache ich mir dann aus Spaß mal in einer Woche die Mühe und erhebe wie viele Nutzer denn tatsächlich einen neuen Hash in der Datenbank haben im Vergleich zu jetzt
Da so ein Hack der Super-GAU schlechthin ist, möchte ich mich bei allen Nutzern für die Unannehmlichkeiten entschuldigen.