La mésaventure m’est arrivée ce samedi midi alors que je mettais un nouvel article en ligne.
Un "hackeur" a réussi à placer un fichier index.html à la racine du site et à modifier le index.php d’accès au manager, indiquant que le site a été hacké.
Vous pouvez voir des captures d’écran sur mon site:
http://adr.gig.free.fr dans l’encadré rouge.
Voyant cela je rétablie de suite les bons fichiers mais dans la foulée le type remet les siens. Je recommence, et là il remplace le index.php de la racine. Je nettoie le tout une nouvelle fois, et depuis plus de nouvelles.
Il n’y a eu aucun dégat, rien d’autre d’effacé ou de modifié sur le serveur ni dans la bdd. Mon site est hébergé chez free.fr, j’ai depuis changé le mot de passe d’accès du serveur ftp/bdd.
Dans les pages modifiées on voit un drapeau turque. J’ai consulté les logs et je constate qu’effectivement j’ai eu de la visite de Turquie. Le plus surprenant est le domaine référent : "google.com.tr" avec le mot-clef suivant:
"powered by MODx" site:fr
Il semble donc que l’attaque soit ciblée sur MODx!
Donc je m’interroge sur la sécurité de MODx. J’utilise pour l’instant la version 0.9.2.1 rev 1005; vivement la 0.9.5.
Il y a-t-il une faille de sécurité non patchée permettant de modifier des fichiers sur le serveur?
Edit: Je viens de lire ce post qui doit répondre à la question:
http://modxcms.com/forums/index.php/topic,8604.0.html
Edit 2: Effectivement le contenu du fichier Thumbnail.php a été effacé.