| Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein. |
Diskussion: Sicherheitslücken -- Sammlung im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Hi, ich hab mir gedacht ich mach mal einen Thread auf in dem wir Sicherheitslücken für Webseiten sammeln. Damit ...
![]() |
| | #1 (permalink) |
| Anzeige Hi, ich hab mir gedacht ich mach mal einen Thread auf in dem wir Sicherheitslücken für Webseiten sammeln. Damit mein ich nicht Lücken für spezielle Seiten sondern allgemein Lücken auf die man achten sollte wenn man selber eine Seite oder einen Server online stellt. Am besten wär:
Ich fang mal an mit den bekanntesten Lücken ;) [*]Sql-Injection[*]http://de.wikipedia.org/wiki/SQL-Injektion[*]Ausspähen der Datenbank [*]Cross-Site Scripting aka XSS (Server wie auch Client Seitig)[*]http://de.wikipedia.org/wiki/Cross-Site_Scripting[*]JavaScript beim Opfer in fremdem Context ausführen,z.b. zum klauen von Cookies [*]Cross-Site Request Forgery aka CSRF[*]http://de.wikipedia.org/wiki/CSRF[*]Senden von HTTP-Requests unter der Identität des Opfers [*]robots.txt[*]http://de.wikipedia.org/wiki/Robots_Exclusion_Standard[*]Ausspähen von Verzeichnissnamen die geheim bleiben sollten [*]Standard Passwörter [*]http://google.del[*]Einloggen mit einem Standard-Account bei dem die Zugangsdaten bekannt sind da sie von Server nach der Installation automatisch vergeben werden Postet mal fleisig ^^ Ich hoffe es gibt noch andere Lücken und ich hab nicht schon alle genannt... Xalon P.S: Vielleicht könnt das ja wer pinnen? ;) Aber wenn ess aus eurer Sicht Quatsch ist, einfach closen :P | |
| | |
| | #2 (permalink) |
| Guest Likes: | Wofür gibts das HaBo-Wiki? Wenn Interesse besteht sollte man vielleicht den Artikel dort eintragen oder wenigstens die Einträge dort drauf verlinken. |
|
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Themenstarter | Jeder hier ist frei und kann auf das Wiki verlinken auf das er will,oder? Und nein,das hier soll ein Thread bleiben und nicht ins Wiki portiert werden,außer wenn er "vollendet" ist vielleicht rein KOPIERT werden... ![]() Xalon |
| | |
| | #4 (permalink) |
| Registriert seit: 12.04.06 ![]() Likes: 0 | Find ich einen sehr guten Thread ich weiss nur nicht ob es noch so viele gibt ?( Mir fällt nur noch eins ein aber ich finde dazu keinen brauchbaren link ![]() [*]Remote File Include[*] -[*]Ausführen von beliebigem Phpcode |
| | |
| | #5 (permalink) | |
![]() Registriert seit: 17.01.06 ![]() Likes: 7 | Zitat:
| |
| | |
| | #6 (permalink) |
| Zum Thema SQL Injection: kann es sein das mysql_query() nur eine Abfrage erlaubt ? Will heißen: ich hab das ja scho oft genug probiert, sowohl bei mir zu Hause als au auf meinem Webspace. Jedoch konnte ich nie was Injecten... irgendwann hab ich dann halt probiert, ob es denn überhaupt geht, wenn ichs im Quelltext ändere, hab dann also z.B. das probiert: mysql_query("SELECT * FROM `tab1`; INSERT INTO `tab2` VALUES ('lala','lala','lala','lala');"); --> fehlanzeige dann dachte ich halt, na gut, kann man vielleicht keine Anzeige & Änderungsabfragen in einem Query ausführen (obwohls im phpmyadmin geht) und versuchte mysql_query("INSERT INTO `tab1` VALUES ('lala','lala','lala','lala'); INSERT INTO `tab1` VALUES ('lala','lala','lala','lala');"); doch auch hier fehlanzeige (im phpmyadmin gehts natürlich scheinbar wird der Query überhaupt nicht ausgeführt (Fehlermeldung gibs au nich). Ist das Konfig Sache, dass der Sicherheit wegen vielleicht standardmäßig nur 1 Abfrage pro Query gestattet ist...? Is scho in Stück her, aber das hat mir die Lust daran ziemlich versaut! | |
| | |
| | #7 (permalink) |
| Registriert seit: 13.02.06 ![]() Likes: 1 | soweit ich weis stimmt es das nur 1 abfrage erlaubt ist |
| | |
| | #8 (permalink) |
| Themenstarter | Bei Microsofts SQL Datenbank kann man auch mehrere Befehle absetzen. Ansonsten aber afaik nicht ... Xalon P.S:Waren das wirklich schon alle Lücken?! |
| | |
| | #9 (permalink) |
| Registriert seit: 13.02.06 ![]() Likes: 1 | njo ich könnte jetzt alle exploits vom milwurm nehmen und hier auflisten xD (die die den webserver direkt angreifen meine ich) aber das wäre glaub ich net sinn der sache |
| | |
| | #10 (permalink) | |
| Zitat:
Dann is dieser Angriffspunkt ja gar nich so gravierend wie ich dachte, die meisten setzen ja doch auf PHP... | ||
| | |
| | #11 (permalink) |
| Themenstarter | Ne weil es schon genügt einem bestehendem SELECT Aufruf mit nem UNION SELECT das AdminPasswort zu entlocken (oder den Hash davon) Xalon |
| | |
| | #12 (permalink) | |
| Guest Likes: | Zitat:
[*]Header-Injection[*]http://de.wikipedia.org/wiki/Header-Injection[*]Fälschen eines HTTP Headers ( z.b. Referer-Spoofing ) [*]Directory Traversal[*]http://de.wikipedia.org/wiki/Directory_Traversal[*]Fälschen von Variablen z.b. in der URL, um auf Verzeichnisse und Dateien zuzugriffen, die außerhalb des Web Roots liegen und vielleicht noch der meist "genutzte" Bug ![]() [*]Schlechte Programmierung[*]<? include($_GET['file']); ?>[*]Message vom 1337 Hacker, dass die Site gehackt wurde und grüße an depp nr.1 und nr.3 aus dem #1337hackers irc channel... | |
|
| | #13 (permalink) |
| Themenstarter | Gibts außer anonymous eigentlich noch andere Accounts die bei der Ftp-ServerInstallation (oft) eingerichtet werden? Xalon |
| | |
| | #14 (permalink) | |
| Zitat:
In wie weit der Schreib/Leserechte hat weiß ich aber nicht. Außerdem betrifft das eher private Server, da xampp im Profibereich ja eher nicht zum Einsatz kommt. | ||
| | |
| | #15 (permalink) | |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 443 | Zitat:
Diese Accounts haben zwar meist kein Passwort gesetzt und sind damit für den Shell-Zugang gesperrt, aber sofern ihnen nicht explizit eine nologin-Shell gesetzt wird (und gerade Newbies machen das meist nicht) ist mit mehr oder weniger rumtricksen über diese Accounts ein FTP-Zugang möglich.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ | |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| CracKPod´s Software Sammlung | CracKPod | Downloads | 23 | 20.03.09 14:08 |
| Linux, DVD Sammlung Auf den PC bringen | detrexer | Applikationen | 4 | 13.09.07 21:56 |
| Fun: Sammlung | SUID:root | Fun Section | 6 | 09.12.05 17:18 |
| PcWarriorX TuT Sammlung V3 | PcWarriorX | Downloads | 2 | 13.09.05 13:28 |
| PcWarriorX TUt Sammlung | PcWarriorX | Downloads | 4 | 25.08.05 00:31 |