Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Apache XAMPP Server wirklich so unsicher?

Diskussion: Apache XAMPP Server wirklich so unsicher? im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Also ich habe schon seit einiger zeit meinen webserver am laufen.. mit chat, bildergallerie, music streams etc. eigentlich ist ...

Antwort
Alt 06.11.07, 14:45   #1 (permalink)
 
Registriert seit: 06.11.06
Moppel1291 Leistung: Facit NTK
Moppel1291 eine Nachricht über ICQ schicken
Likes: 0
Standard Apache XAMPP Server wirklich so unsicher?

Anzeige

Also ich habe schon seit einiger zeit meinen webserver am laufen.. mit chat, bildergallerie, music streams etc.

eigentlich ist es egal wenn ein hacker da drauf kommt, weil das nur mein alter ist.. den benutze ich kaum.. aber ist dass denn wirklich so, dass wen der server läuft, der pc offen wie ein scheunentor ist??

Moppel1291 ist offline   Mit Zitat antworten
Alt 06.11.07, 14:59   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Mit den Default-Einstellungen ist XAMPP tatsächlich sehr unsicher. Das hat verschiedenste Ursachen:

1. Es sind viele Sachen im Server aktiviert, die nicht genutzt werden und die per Default Angriffspunkte bieten, wie z.B. experimentelle Apache-Module, CGI-Möglichkeiten, HTTP-Trace und -Track sind aktiviert u.a. Das alles ordentlich zu überwachen ist fast unmöglich und man muss den Server erstmal ordentlich abspecken damit er einigermassen sicher ist, was ein enormer Aufwand ist.
2. Der Server hat keinerlei Prozesslimits. Eine (D)DoS-Attacke auf einen XAMPP führt daher meist zu Erfolg, wenn nicht noch eine sehr gute Firewall vorgeschaltet ist.
3. Die wenigsten XAMPP-User aktualisieren ihren XAMPP regelmässig, da der Aufwand dafür recht gross ist. Händisch angepasste Konfigurationen werden bei Updates einfach überschrieben und müssen danach also wieder eingespielt werden, Services müssen nach einem Update erneut deaktiviert werden u.a.
4. Die Entwickler von XAMPP achten selbst nicht sonderlich auf Sicherheit und entsprechend lange lassen sicherheitskritische Patches auf sich warten.

Weitere Kleinigkeiten liessen sich aufzählen, aber die genannten 4 Punkte dürften die Hauptkriterien sein, warum kein Admin, der ein wenig Grips im Kopf hat jemals einen XAMPP im Live-Betrieb einsetzen würde. XAMPP ist dafür gedacht, dass ein Entwickler lokal auf seinem Rechner Sachen testen kann, aber nicht für den Live-Betrieb. Darauf wird in irgendeiner Readme-Datei auch hingewiesen.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 06.11.07, 16:55   #3 (permalink)
 
Registriert seit: 30.05.07
Woosh Leistung: Facit NTK
Likes: 0
Standard

Und was ist für den Live-Betrieb besser geeignet? Ich schätze mal Apache2 und z. B. MySQL getrennt voneinander installieren, oder?
Ist bei XAMPP wirklich so viel zusätzliches Zeugs (außer das, das ja z. B. im "Control-Panel" erwähnt wird, wie z. B. Filezilla und Mercury)?

Gruß
Woosh
Woosh ist offline   Mit Zitat antworten
Alt 06.11.07, 17:35   #4 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Besser geeignet ist einfach ein Webserver, bei dem nur die Sachen installiert werden, die tatsächlich genutzt werden. Je weniger Ballast ein Webserver mit sich rumführt umso weniger Angriffspunkte gibt es. Deswegen bieten die meisten Distros PHP und Apache ja in Module-Pakete unterteilt an.

Und ja, allein die Tatsache, dass XAMPP fast alle verfügbaren Apache-Module und selbiges für PHP mitinstalliert, zeigt schon, dass eine Menge unnötiges Zeug drin ist.

Und wie bereits gesagt, achten die XAMPP-Entwickler selbst nicht sonderlich auf Sicherheit, worauf sie auch selbst hinweisen.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 06.11.07, 18:12   #5 (permalink)
 
Registriert seit: 18.07.05
Nimda05 Leistung: Facit NTK
Likes: 0
Standard

noch ein punkt: Ein frisch installierter XAMPP Server hat ja nun in aller regel auch nen phpmyadmin mit dem Superuser sa drin. Dabei ist benutzername und Passwort als default sa: oder sa:sa oder sa:admin (Usernameassword).
Wenn man soweit ist, kann man durch eine "Sicherheitslücke" in MySQL ansich eine PHP-Shell auf die Platte schreiben und dann da via Browser drauf. Ein bisschen rumfummeln und dann heist dein Server in der Szene "Str0" (Servers that are owned).

Und weil es so schön ist und diese Sicherheitslücke schon ewig gibt, gibt es inzwischen sogar Scanner mit denen du direkt nach einer dieser Passwortkombinationen einen iprange "durchtesten" kannst. Macht man vor allem inna FXP-Szene so.
Hat aber auch so seine Vorteile: du hast quasi dann immer die neuesten Filme auf deiner Kiste
Nimda05 ist offline   Mit Zitat antworten
Alt 07.11.07, 18:49   #6 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

mein Tipp:
Debian Linux als Server-Betriebssystem, Apache2, PHP5 (noch besser: PHP über fastcgi), MySQL5 drauf installieren und regelmäßig über apt-get update und apt-get upgrade das gesamte System aktuell halten.
beavisbee ist offline   Mit Zitat antworten
Alt 07.11.07, 20:19   #7 (permalink)
Themenstarter
 
Registriert seit: 06.11.06
Moppel1291 Leistung: Facit NTK
Moppel1291 eine Nachricht über ICQ schicken
Likes: 0
Standard

Jo danke für die vielen antworten!!

Aber ein paar fragen habe ich noch..

im control panel des XAMPP servers gibts die funktion einen FTP server einzuschalten.. weiss jemand wie man die benutzer konfiguriert bzw. erstellt? im programmverzeichnis gibt es einen ordner namens anonymous.. genau in diesen ordner kann ich schauen, wenn ich mich als anonymer benutzer via ftp mit dem server verbinde.. nur wie kann man jetz mehrere benutzermit passwort anlegen?

und was macht eigentlich dieses mercury?? wofür brauch man das?


und noch eine frage^^ eigentlich habe ich den server nur aus einem grund erstellt.. ich wollte meine mp3 playlisten via RSS-Stream auf meine PSP (Playstation Portable) streamen... mit diesem php script, das dies ermöglicht, kann man durch den kompletten PC surfen (C:\ ; D:\ ; E:\ ; ...) gibt es auch ein dateimanager script dass dies kann?
Moppel1291 ist offline   Mit Zitat antworten
Alt 07.11.07, 20:37   #8 (permalink)
 
Registriert seit: 08.09.07
oeaben Leistung: Facit NTK
Likes: 0
Standard

Hi,

Mercury ist ein Mailserver!
Wenn du beispielsweise Mails per php Script verschicken willst brauchst du einen Mailserver

gruß
oeaben ist offline   Mit Zitat antworten
Alt 07.11.07, 20:41   #9 (permalink)
 
Registriert seit: 30.05.07
Woosh Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Moppel1291im control panel des XAMPP servers gibts die funktion einen FTP server einzuschalten.. weiss jemand wie man die benutzer konfiguriert bzw. erstellt?
Erstellt wurde er normalerweise schon bei der Installation. Normalerweise müsste da ein Button sein mit "Admin..." o. ä. Dort kannst du unter anderem auch Benutzer anlegen und verwalten

Zitat:
Original von Moppel1291und was macht eigentlich dieses mercury?? wofür brauch man das?
Ein Mailserver. Vielleicht hilft dir das hier weiter: http://www.pmail32.de/mercury/index.htm

Liebe Grüße
Woosh

[EDIT: ] Da war ich wohl etwas zu langsam ^^
Woosh ist offline   Mit Zitat antworten
Alt 07.11.07, 23:47   #10 (permalink)
 
Registriert seit: 25.11.05
menace Leistung: Facit NTK
Likes: 0
Standard

Zitat:
PHP5 (noch besser: PHP über fastcgi)
Magst du das auch begründen? würde mich interessieren, warum php+fcgi "besser" (wie besser?) als mod_php sein soll.
menace ist offline   Mit Zitat antworten
Alt 08.11.07, 01:27   #11 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

okay, für nen normalen privaten Server, wo nur eine Seite drauf läuft, ist fcgi vieleicht nicht unbedingt notwendig, vieleicht (zugegeben) sogar überflüssige Arbeit. (der Hinweis auf fast_cgi ist nur automatisch beim tippen so drin... :-) )

für mich persönlich ist fcgi echt ne feine Sache, weil ich damit jedem vHost seine eigene php.ini geben kann oder sogar verschiedene vHosts mit verschiedenen PHP-Versionen laufen lassen kann

genauere Infos:
http://www.rootforum.de/wiki/howto/p...php_vs_php-cgi
beavisbee ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » Apache XAMPP Server wirklich so unsicher?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
VirtualBox als Xampp Server _fux_ Network · LAN, WAN, Firewalls 2 30.09.09 14:52
Forum auf server installiert... Unsicher? kalil1234 Webmaster-Security 4 17.10.07 10:02
mit Bildern bei XAMPP/Apache .tails Internet Allgemein 9 14.10.05 19:49
Server wirklich sicher? Gulliver (In)security allgemein 3 16.02.04 18:10
apache web-server e-Bandit Linux/UNIX 4 26.04.02 14:44


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61