In meiner aktuellen Reihe „๐๐ช๐ค๐ฉ๐ฆ๐ณ๐ฉ๐ฆ๐ช๐ต๐ด๐ญ๐ถฬ๐ค๐ฌ๐ฆ๐ฏ ๐ด๐ค๐ฉ๐ฏ๐ฆ๐ญ๐ญ ๐จ๐ฆ๐ด๐ต๐ฐ๐ฑ๐ง๐ต“ war ich erst am รผberlegen ob ich รผberhaupt erwรคhnen sollte, dass man ๐๐ถ๐ฟ๐ฒ๐ฐ๐๐ผ๐ฟ๐ ๐๐ถ๐๐๐ถ๐ป๐ด๐ ๐๐ฝ๐ฒ๐ฟ๐ฟ๐ฒ๐ป ๐ธ๐ฎ๐ป๐ป, weil der Impact nicht so groร ist. Soweit so gut, da habe ich mich wohl geirrt. Aber Eins nach dem Anderen:

๐๐ฟ๐๐๐บ๐ฎ๐น ๐ต๐ฒ๐ฟ๐ฎ๐๐๐ณ๐ถ๐ป๐ฑ๐ฒ๐ป ๐ผ๐ฏ ๐ฑ๐ฎ๐ ๐๐ถ๐ฟ๐ฒ๐ฐ๐๐ผ๐ฟ๐ ๐๐ถ๐๐๐ถ๐ป๐ด ๐ฎ๐ธ๐๐ถ๐ ๐ถ๐๐
Zum Glรผck lรคsst sich das total einfach prรผfen. Gebt doch einfach in der URL fรผr Eure Domain am Ende einfach mal /wp-includes/ ein. Wenn eine weiรe Seite ohne Inhalt, ein 404-Fehler oder ein 500er Server Error dabei rauskommt, kein Grund zur Sorge. Das Directory Listing ist allem Anschein nach nicht aktiv.
Sollte jedoch eine Baumstruktur wie damals beim Norton Commander (Oh mein Gott, bin ich alt) erscheinen, wรคre ich, wenn ich Du wรคre ein kleines bisschen beunruhigt.
๐ฉ๐ฒ๐ฟ๐๐๐ฐ๐ต ๐ฑ๐ผ๐ฐ๐ต ๐บ๐ฎ๐น /๐๐ฝ-๐ฐ๐ผ๐ป๐๐ฒ๐ป๐/๐๐ฝ๐น๐ผ๐ฎ๐ฑ๐/ ๐ฎ๐๐
Sollte das Directory Listing bei dir aktiv sein, gib in deiner URL doch mal den o.G. Pfad ein. Du wirst feststellen, dass der Browser brav alles auflistet was du da so bei deinen Uploads hast. In dieser Struktur wird wirklich alles aufgelistet, was du jemals hochgeladen hast. Auch die Sachen, die man im Frontend gar nicht sehen kann oder soll.
๐ช๐ถ๐ฒ ๐๐ฝ๐ฒ๐ฟ๐ฟ๐ ๐บ๐ฎ๐ป ๐ฑ๐ฎ๐ ๐๐ถ๐ฟ๐ฒ๐ฐ๐๐ผ๐ฟ๐ ๐๐ถ๐๐๐ถ๐ป๐ด?
Nu kommts: Ganz einfach mit einem Einzeiler. Folgenden Schnipsel fรผgst du bitte ans Ende deiner .htaccess Datei:
Options All -Indexes
und das wars.
๐๐ฎ๐ ๐๐ถ๐ฐ๐ธ๐ฒ ๐๐ป๐ฑ๐ฒ ๐ธ๐ผ๐บ๐บ๐ ๐๐๐บ ๐ฆ๐ฐ๐ต๐น๐๐๐:
Als ich also so mit den Google Operatoren herumspielte um Seiten zu finden, die diese Schwachstelle haben (nein ich verrate nicht was ich gesucht habe) fiel mir eine Seite ins Auge.
Und theoretisch kรถnnte ich geschaut haben ob der Upload Ordner erreichbar war. Auch nur rein theoretisch befand sich in dem Upload Ordner ein Bild mit dem Namen adminaccess.jpg.
Und es wรคhre mehr als Spekulation, wenn ich versucht hรคtte, die Daten die dort gestanden haben in die Loginmaske einzugeben. Wie hoch wรคre wohl die Wahrscheinlichkeit, dass ich nach der Eingabe in einem WordPress System gesteckt habe?
Nunja jedenfalls hรคtte ich, wenn es so gewesen wรคre jeden Falls alles brav wieder geschlossen und dem Administrator der Seite den Hinweis geschickt dieses Bild zum Einen zu lรถschen und zum Anderen das Listing zu deaktivieren.