Des sites non-mis à jour se sont fait pirater ce week-end.
Sauf quelques uns j’ai pu tout rétablir.
Mais il reste peut-être des fichiers cachés dans l’arborescence, peut-être chez vous aussi ?
Sur des sites typiques, j’ai d’abord vu ce qui n’allait pas (des fichiers inconnus NX_.php image_cache.php un dossier images/ à la racine, des choses aussi dans lib/ et IMG/ et un /index.php énorme)
Après avoir retiré ça et mis à jour, j’ai comparé sur une recherche mes fichiers en prod:
grep -rl « shell_exec|passthru|system( » .
./plugins/auto/pages/v1.5.7/prive/themes/draft-note.php
./plugins/auto/agenda/v5.2.1/prive/themes/spip/images/archive-note.php
./plugins/auto/agenda/.v3.14.10.bck/prive/squelettes/navigation/webhook-listener.php
./plugins-dist/medias/lib/getid3/write.metaflac.php
./plugins-dist/medias/lib/getid3/getid3.php
./plugins-dist/medias/lib/getid3/module.audio.shorten.php
./plugins-dist/medias/lib/getid3/getid3.lib.php
./plugins-dist/medias/lib/getid3/write.vorbiscomment.php
./vendor/interface-definer.php
./vendor/symfony/polyfill-php83/Resources/stubs/system_loader.php
./vendor/symfony/service-contracts/Test/internal_core.php
./vendor/symfony/dependency-injection/Exception/secure_auth.php
./vendor/symfony/polyfill-php80/Resources/stubs/access_node.php
./vendor/spip-league/composer-installer/src/PluginsClearCache.php
./vendor/spip-league/composer-installer/src/BaseDirectories.php
./vendor/spip-league/composer-installer/src/Switch/runtime_core.php
./vendor/spip-league/composer-installer/src/Switch/Analyzer.php
./vendor/spip-league/composer-installer/src/WheelsClearCache.php
./vendor/spip-league/composer-installer/src/AssetsClearCache.php
./vendor/spip-league/kernel/src/Kernel.php
./ecrire/CHANGELOG.md
./ecrire/public/spip_cache.php
./ecrire/public/img_cache.php
./ecrire/inc/livrer_fichier.php
Et ce qu’il y a dans la distri 4.4.21
./plugins-dist/medias/lib/getid3/write.metaflac.php
./plugins-dist/medias/lib/getid3/getid3.php
./plugins-dist/medias/lib/getid3/module.audio.shorten.php
./plugins-dist/medias/lib/getid3/getid3.lib.php
./plugins-dist/medias/lib/getid3/write.vorbiscomment.php
./vendor/spip-league/composer-installer/src/PluginsClearCache.php
./vendor/spip-league/composer-installer/src/BaseDirectories.php
./vendor/spip-league/composer-installer/src/Switch/Analyzer.php
./vendor/spip-league/composer-installer/src/WheelsClearCache.php
./vendor/spip-league/composer-installer/src/AssetsClearCache.php
./vendor/spip-league/kernel/src/Kernel.php
./ecrire/CHANGELOG.md
./ecrire/inc/livrer_fichier.php
Je crois que ceux qui restent dans dans la Distri avec ces codes PHP qui agissent avec des commandes systèmes sont légitimes, même si on peut se poser la question de tels contournement.
Que penser de tout ça ? Ai-je pu rater quelque chose ?
Qu’aviez-vous dans vos versions 4.1.x < 4.1.21 piratées ?
J.