Strana attività sul log di accesso httpd di Apache [duplicato]

0

Ho installato un server Apache / 2.2.22 (Debian) sul mio Rasberry Pi. Guardando il mio access.log, vedo un po 'di strana attività consistente principalmente in GETs, il che è piuttosto sconcertante in quanto sono un principiante in queste materie. La cosa più strana era una serie di POST composti da segni e numeri in percentuale. Non conosco quasi nulla sulle tecnologie web, ma ho pensato che fossero caratteri HTML sfuggiti. Decodifica i personaggi di uno di loro (c'erano 2 varietà) da "POST php-cgi?" in avanti, ha provocato il seguente:

"POST /cgi-bin/php-cgi?-d+allow_url_include=on+-d+safe_mode=off+-d+suhosin.simulation=on-d+disable_functions=""+-d+open_basedir=none+-d+auto_ prepend_file=php://input+-d+ cgi.force_redirect=0+-d+cgi. redirect_status_env=0+-n"

E un esempio GET:

"GET /HNAP1/ HTTP/1.1"

Cosa sta succedendo qui? I robot verificano a caso gli indirizzi IP per le vulnerabilità? Dovrei essere preoccupato?

Modifica: queste richieste hanno restituito 404.

    
posta Atuos 20.01.2014 - 19:06
fonte

4 risposte

0

Il primo sembra un'iniezione CGI.

Il tuo PHP è aggiornato? Sei sicuro che non esista nella directory cgi-bin? Questi due dovrebbero essere sufficienti per proteggersi da questo attacco ....

Il secondo sembra avere come target alcune vulnerabilità di D-Link. Non mi preoccuperei di quello sul tuo webserver.

    
risposta data 20.01.2014 - 19:09
fonte
0

HNAP è l'Home Network Administration Protocol.

Ci sono exploit contro i router D-Link che possono essere trovati usando le richieste GET un po 'come questo.

Puoi trovare maggiori informazioni in questo exploit pubblicato: link

    
risposta data 20.01.2014 - 19:10
fonte
0

Per maggiori dettagli sulla vulnerabilità PHP-CGI, fai riferimento a: -

risposta data 20.01.2014 - 19:34
fonte
0

Sembra Zollard . Si rivolge alle distribuzioni di PHP di FastCGI. Se esegui PHP, assicurati che il tuo server web e PHP siano aggiornati, e dovresti stare bene.

    
risposta data 20.01.2014 - 21:56
fonte

Leggi altre domande sui tag