Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Apache:mod_auth_mysql kompromitiert Sicherheit der User PWD`s?

Diskussion: Apache:mod_auth_mysql kompromitiert Sicherheit der User PWD`s? im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Ich habe mal nach einer Möglichkeit gesucht, ein einfaches Login für geschützte Bereiche zu basteln. Dabei bin ich auf ...

Antwort
Alt 08.05.06, 16:52   #1 (permalink)
 
Registriert seit: 30.03.06
PC_HERO Leistung: Facit NTK
Likes: 0
Arrow Apache:mod_auth_mysql kompromitiert Sicherheit der User PWD`s?

Anzeige

Ich habe mal nach einer Möglichkeit gesucht, ein einfaches Login für geschützte Bereiche zu basteln. Dabei bin ich auf mod_auth_mysql gestossen welches ich eigentlich recht praktisch finde da ich die Logindaten meiner Forum User aus der entsprechenden Datenbank einfach in eine neue einfügen kann und somit das selbe Login für die Website wie im Forum nutzen lassen kann ohne weiteres zutun der User.

Dann hatte ich die Idee Fehllogins zu loggen und habe durch zufall ein Script geschrieben welches es Admins ermöglicht wirklich alle PWD`s der User im klartext zu lesen (nach erfolgreichem login) ohne Bruteforce attacke oder Rainbow Tables, bin ganz schön erschrocken und frage mich ernsthaft wieviele Foren/Seiten solche Scripte wohl nutzen um an PWD`s zu kommen.....

Ausserdem frage ich mich ob das nicht auf ein Sicherheitsloch in mod_auth_mysql oderso hindeutet oder ob die Daten wirklich unverschlüsselt an zb. _AUTH_PW übergeben werden müssen und warum diese nicht einfach nachdem sie übergeben wurden wieder in md5 gewandelt werden und dann erst in zb. _AUTH_PW eingetragen werden (sozusagen das PWD im Klartext in einer nicht erreichbaren Variable des Servers gespeichert und das md5 PWD in _AUTH_PW').....

Ich bin kein guter Progger oder Hacker, lerne gerade nen beten PHP unso und habe diesen "Umstand" wirklich alleine raugefunden ohne tutorials oderso. Begehe ich evtl. einen Fehler der das erst ermöglicht oder hat eine Software auf dem Server nen Sicherheitsloch? .

<?dit>
Ich habe den Link zum Video mal wieder entfernt, (scheint kein fehler zu sein gerade mit xampp reproduziert) da es eh keine Comments gab sehe ich den Thread als closed an und gebe allen Usern den Rat für jede kleinigkeit ein anderes PWD zu nutzen!
</?dit>

PC_HERO ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Apache:mod_auth_mysql kompromitiert Sicherheit der User PWD`s?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Apache Sicherheit open basedir weau Linux/UNIX 6 17.12.07 09:47
ping.exe kompromitiert IsNull Windows 5 16.04.07 07:52
Thema Sicherheit - Wieviel Sicherheit brauche ich überhaupt Schlaflos (In)security allgemein 7 03.08.04 01:07
Apache und SSL mido Internet Allgemein 2 25.07.02 19:25
EBay: Mehr Kontrolle der User soll mehr Sicherheit bringen Tec News & Ankündigungen 0 08.05.02 11:39


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61