Tuesday, December 28, 2004

- Un nuevo gusano de red ataca servidores phpBB vulnerables borrando todo su contenido: PHP/Santy.A.worm - Virus Alerts, por Panda Software (http://www.pandasoftware.es)MADRID, 21 de diciembre de 2004 - En las últimas horas, un nuevo gusano dered escrito en Perl ha aparecido en Internet y se ha comenzado a distribuirrápidamente: PHP/Santy.A.worm. Este código malicioso utiliza Google parahacer búsquedas masivas de servidores web con phpBB, conocida aplicación deforos, grupos de noticias, blocks, etc., cuya versión sea anterior a la2.0.11 y que no contenga el parche de la vulnerabilidad viewtopic.phpdescubierta el pasado 15 de noviembre. El parche para corregir estavulnerabilidad puede ser descargado desde:http://www.phpbb.com/phpBB/viewtopic.php?t=240513.Una vez localiza dichos servidores, utiliza la vulnerabilidad PHPBB RemoteURLDecode Input Validation Vulnerability para obtener acceso remoto alservidor web. Cuando lo obtiene, recorre los diferentes directorios ysobrescribe los ficheros con extensión .asp, .htm, .jsp, .php, .phtm y .shtminstalando una página que muestra el mensaje "This site is defaced!!!NeveEverNoSanity WebWorm generation X"En este mensaje, "x" va cambiando en función de las infecciones que el nuevovirus lleva a cabo.Este gusano de Internet afecta únicamente a servidores y se distribuye entreellos, por lo que un usuario doméstico no se va a ver afectado por él.Tampoco resultará infectado si visita las páginas que han resultadoafectadas. Dada que la vulnerabilidad afecta a la aplicación, los servidoresweb pueden tener sistemas operativos tanto Windows como Linux.Igualmente, es posible que, si se continúa distribuyendo masivamente, seralenticen los servicios de Internet e incluso lleguen a colapsarse. Ante la alta probabilidad de un encuentro con PHP/Santy.A.worm o con lasnuevas variantes de PHP/Santy.A.worm, Panda Software recomienda extremar lasprecauciones y mantener actualizado el software antivirus. Los clientes dePanda Software ya tienen a su disposición las correspondientesactualizaciones para la detección y desinfección de este nuevo códigomalicioso.Asimismo, los clientes de Panda Software ya tienen disponibles lasactualizaciones para instalar las nuevas Tecnologías TruPrevent junto con suantivirus y estar, así, protegidos de forma preventiva frente a éstos uotros nuevos códigos maliciosos. Por otro lado, para usuarios que cuentencon otros antivirus del mercado, Panda TruPrevent Corporate, para servidoresy estaciones, es la solución idónea, ya que es compatible y complementario aéstos y proporciona una segunda línea de defensa y una protección preventivaque actúa mientras el antivirus es actualizado, disminuyendo el riesgo deser infectados. Más información sobre las Tecnologías TruPrevent enhttp://www.pandasoftware.es/truprevent.Para la detección y desinfección gratuita de los ordenadores, los usuariospueden utilizar el antivirus on-line Panda ActiveScan, disponible enhttp://www.pandasoftware.esMás información sobre los gusanos PHP/Santy.A.worm en la Enciclopedia dePanda Software, disponible en la dirección:http://www.pandasoftware.es/virus_info/enciclopedia/