Hallo,
sehr unwahrscheinlich, dass das eine Sicherheitslücke in TYPO3 ist. Tippe mal das hier var zaee= bei Google ein ... Ist schon einigermaßen verbreitet.
2 wahrscheinlichere Möglichkeiten:
1. du betreibst auf deinem Server noch andere Skripte, evtl, auch selbsterstellte. Aufgrund von fehlender Variablenprüfung können solche Skript öfters für solche Zwecke mißbraucht werden. In dem Fall hast du mittlerweile warscheinlich ein sog. Shellscript auf dem Server, das dafür sorgt, dass dieser Code immer wieder reingeschrieben wird. Und ggf. auch noch andere Dinge macht.
2. Du hast dir auf deinem Rechner zuhause einen Trojaner eingefangen, der deine FTP-Accounts ausliest. Weiter mit Schritt 1 ...
Ich tippe auf 2 - heisst, dein Rechner ist infiziert von einem Trojaner.
Abhilfe:
- Am wichtigsten ist ein Virencheck auf deinem Rechner zuhause. Wenn das nicht passiert, wird deine Seite immer wieder infiziert.
- Alle Passwörter rund um die Website ändern: FTP, Datenbank, Serververwaltung, Adminzugang. Merke: FTP-Programme sind oft inhärent unsicher, da sie leider oft die Passwörter im Klartext speichern. Also entweder ein FTP-Programm anschaffen, das explizit die Passwörter verschlüsselt bzw. auf die Systemdienste zurückgreift, oder die Passwörter immer manuell eingeben und nicht speichern lassen.
- wenn du kannst, danach am Server ein nicht-Infiziertes Backup zurückspielen.
Wenn du das nicht kannst, wirds aufwändiger:
1. alle infizierten Dateien suchen und bereinigen. Das ist eine riesen Arbeit und unsicher, da evtl. eines übersehen wird. Danach musst du nach einem Shellscript suchen, heisst, alle ausführbaren Dateien anschauen. Dazu brauchst du Shell-Zugang zum Server und Achtung: es gibt natürlich ausführbare Programme, die benötigt werden. Wäre mir zu fehleranfällig, deshalb noch Möglichkeit
2. Ausputz:
- Sicherheitskopie aller Daten auf dem Server, incl. Datenbank
- Alle Daten im Rootverzeichnis des Servers löschen, nur die Datenbank überlassen.
- frische TYPO3-Installation anlegen. Achtung: die gleiche Version verwenden, wie installiert war.
- aus dem Backup nur die wichtigen Dateien zurückkopieren, aber vorher jeden Ordner und Unterordner anschauen, ob hier ein verdächtiges Skript drin ist.In der Regel sollte das nur der Inhalt von /uploads/, /fileadmin und /typo3conf sein. Das ist zumindest überschaubar.
In jedem Fall ist es richtig Arbeit ...
Gruß
Peter, TYPO3 @ lisardo (Augsburg)