Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Sicherheitslücken -- Sammlung

Diskussion: Sicherheitslücken -- Sammlung im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Hi, ich hab mir gedacht ich mach mal einen Thread auf in dem wir Sicherheitslücken für Webseiten sammeln. Damit ...

Antwort
Alt 03.12.06, 21:46   #1 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Arrow Sicherheitslücken -- Sammlung

Anzeige

Hi,
ich hab mir gedacht ich mach mal einen Thread auf in dem wir Sicherheitslücken für Webseiten
sammeln.

Damit mein ich nicht Lücken für spezielle Seiten sondern allgemein Lücken auf
die man achten sollte wenn man selber eine Seite oder einen Server online stellt.
Am besten wär:

  • Name der Lücke
  • ein Wikipedia Link oder ähnliches
  • für was diese Lücke nützlich ist (aus Sicht des Angreifers)

Ich fang mal an mit den bekanntesten Lücken ;)

[*]Sql-Injection[*]http://de.wikipedia.org/wiki/SQL-Injektion[*]Ausspähen der Datenbank
[*]Cross-Site Scripting aka XSS (Server wie auch Client Seitig)[*]http://de.wikipedia.org/wiki/Cross-Site_Scripting[*]JavaScript beim Opfer in fremdem Context ausführen,z.b. zum klauen von Cookies
[*]Cross-Site Request Forgery aka CSRF[*]http://de.wikipedia.org/wiki/CSRF[*]Senden von HTTP-Requests unter der Identität des Opfers
[*]robots.txt[*]http://de.wikipedia.org/wiki/Robots_Exclusion_Standard[*]Ausspähen von Verzeichnissnamen die geheim bleiben sollten
[*]Standard Passwörter [*]http://google.del[*]Einloggen mit einem Standard-Account bei dem die Zugangsdaten bekannt sind da
sie von Server nach der Installation automatisch vergeben werden

Postet mal fleisig ^^
Ich hoffe es gibt noch andere Lücken und ich hab nicht schon alle genannt...


Xalon

P.S: Vielleicht könnt das ja wer pinnen? ;)
Aber wenn ess aus eurer Sicht Quatsch ist, einfach closen :P
Xalon ist offline   Mit Zitat antworten
Alt 03.12.06, 22:12   #2 (permalink)
fetzer
Guest
 
Likes:
Standard

Wofür gibts das HaBo-Wiki? Wenn Interesse besteht sollte man vielleicht den Artikel dort eintragen oder wenigstens die Einträge dort drauf verlinken.
  Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 03.12.06, 22:24   #3 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Jeder hier ist frei und kann auf das Wiki verlinken auf das er will,oder?

Und nein,das hier soll ein Thread bleiben und nicht ins Wiki portiert werden,außer wenn er
"vollendet" ist vielleicht rein KOPIERT werden...



Xalon
Xalon ist offline   Mit Zitat antworten
Alt 07.12.06, 11:30   #4 (permalink)
 
Registriert seit: 12.04.06
blobbo Leistung: Facit NTK
Likes: 0
Standard

Find ich einen sehr guten Thread ich weiss nur nicht ob es noch so viele gibt ?(
Mir fällt nur noch eins ein aber ich finde dazu keinen brauchbaren link
[*]Remote File Include[*] -[*]Ausführen von beliebigem Phpcode
blobbo ist offline   Mit Zitat antworten
Alt 07.12.06, 12:18   #5 (permalink)
 
Registriert seit: 17.01.06
Oi!Alex Leistung: 8086
Likes: 7
Standard

Zitat:
Original von blobbo
Find ich einen sehr guten Thread ich weiss nur nicht ob es noch so viele gibt ?(
Mir fällt nur noch eins ein aber ich finde dazu keinen brauchbaren link
[*]Remote File Include[*] -[*]Ausführen von beliebigem Phpcode
auch das fällt in die richtung cross site
Oi!Alex ist offline   Mit Zitat antworten
Alt 07.12.06, 17:39   #6 (permalink)
 
Registriert seit: 11.08.05
boehmi Leistung: Facit NTK
boehmi eine Nachricht über ICQ schicken
Likes: 0
Standard

Zum Thema SQL Injection: kann es sein das mysql_query() nur eine Abfrage erlaubt ?

Will heißen:
ich hab das ja scho oft genug probiert, sowohl bei mir zu Hause als au auf meinem Webspace.
Jedoch konnte ich nie was Injecten...
irgendwann hab ich dann halt probiert, ob es denn überhaupt geht, wenn ichs im Quelltext ändere, hab dann also z.B. das probiert:

mysql_query("SELECT * FROM `tab1`; INSERT INTO `tab2` VALUES ('lala','lala','lala','lala');");

--> fehlanzeige

dann dachte ich halt, na gut, kann man vielleicht keine Anzeige & Änderungsabfragen in einem Query ausführen (obwohls im phpmyadmin geht) und versuchte

mysql_query("INSERT INTO `tab1` VALUES ('lala','lala','lala','lala'); INSERT INTO `tab1` VALUES ('lala','lala','lala','lala');");

doch auch hier fehlanzeige (im phpmyadmin gehts natürlich )

scheinbar wird der Query überhaupt nicht ausgeführt (Fehlermeldung gibs au nich).
Ist das Konfig Sache, dass der Sicherheit wegen vielleicht standardmäßig nur 1 Abfrage pro Query gestattet ist...?

Is scho in Stück her, aber das hat mir die Lust daran ziemlich versaut!
boehmi ist offline   Mit Zitat antworten
Alt 07.12.06, 18:14   #7 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

soweit ich weis stimmt es das nur 1 abfrage erlaubt ist
b4ck ist offline   Mit Zitat antworten
Alt 07.12.06, 18:27   #8 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Bei Microsofts SQL Datenbank kann man auch mehrere Befehle absetzen.
Ansonsten aber afaik nicht ...

Xalon

P.S:Waren das wirklich schon alle Lücken?!
Xalon ist offline   Mit Zitat antworten
Alt 07.12.06, 18:33   #9 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

njo ich könnte jetzt alle exploits vom milwurm nehmen und hier auflisten xD
(die die den webserver direkt angreifen meine ich) aber das wäre glaub ich net sinn der sache
b4ck ist offline   Mit Zitat antworten
Alt 07.12.06, 19:07   #10 (permalink)
 
Registriert seit: 11.08.05
boehmi Leistung: Facit NTK
boehmi eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von b4ck
soweit ich weis stimmt es das nur 1 abfrage erlaubt ist
Öhm, dann heißt das ja im Umkehrschluss, dass ich mit MySQL unter PHP immer auf der sicheren Seite bin?

Dann is dieser Angriffspunkt ja gar nich so gravierend wie ich dachte,
die meisten setzen ja doch auf PHP...
boehmi ist offline   Mit Zitat antworten
Alt 07.12.06, 19:15   #11 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Ne weil es schon genügt einem bestehendem SELECT Aufruf mit nem UNION SELECT das AdminPasswort zu entlocken (oder den Hash davon)

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 07.12.06, 19:45   #12 (permalink)
fetzer
Guest
 
Likes:
Standard

Zitat:
Original von Xalon
P.S:Waren das wirklich schon alle Lücken?!
Eventl. noch zwei Lücken, die ich nicht direkt zu CrossSiteScripting zählen würde, jedoch dazu führen können:
[*]Header-Injection[*]http://de.wikipedia.org/wiki/Header-Injection[*]Fälschen eines HTTP Headers ( z.b. Referer-Spoofing )
[*]Directory Traversal[*]http://de.wikipedia.org/wiki/Directory_Traversal[*]Fälschen von Variablen z.b. in der URL, um auf Verzeichnisse und Dateien zuzugriffen, die außerhalb des Web Roots liegen

und vielleicht noch der meist "genutzte" Bug
[*]Schlechte Programmierung[*]<? include($_GET['file']); ?>[*]Message vom 1337 Hacker, dass die Site gehackt wurde und grüße an depp nr.1 und nr.3 aus dem #1337hackers irc channel...
  Mit Zitat antworten
Alt 08.12.06, 20:52   #13 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Gibts außer anonymous eigentlich noch andere Accounts die bei der Ftp-ServerInstallation
(oft) eingerichtet werden?

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 08.12.06, 20:59   #14 (permalink)
 
Registriert seit: 11.08.05
boehmi Leistung: Facit NTK
boehmi eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von Xalon
Gibts außer anonymous eigentlich noch andere Accounts die bei der Ftp-ServerInstallation
(oft) eingerichtet werden?

Xalon
Mh ich weiß nur, dass beim FileZilleFTP im xampp Standardmäßig der User "newuser" mit dem pw "wampp" bzw. "lampp" angelegt ist.
In wie weit der Schreib/Leserechte hat weiß ich aber nicht.
Außerdem betrifft das eher private Server, da xampp im Profibereich ja eher nicht zum Einsatz kommt.
boehmi ist offline   Mit Zitat antworten
Alt 09.12.06, 05:56   #15 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Zitat:
Original von Xalon
Gibts außer anonymous eigentlich noch andere Accounts die bei der Ftp-ServerInstallation
(oft) eingerichtet werden?

Xalon
Es kommt zum Teil darauf an auf welchem System der Webserver läuft. Eine häufig anzutreffende Kombination ist Linux->Apache-Webserver->FTP-Server wobei gerade Newbies, die sich toll vorkommen und ihren eigenen Rootserver mieten dabei oft den Fehler machen und System-Accounts als FTP-Accounts einrichten, also keine getrennte User-Liste für die FTP-User. Sowas findet man z.B. bei Servern die ServerAdmin24 nutzen (bei Confixx kann ich das jetzt aus dem Hut nicht mit Sicherheit sagen). Dabei tritt dann ein Problem auf: Auch die Systembenutzer haben damit meist FTP-Zugang und somit die ganzen Default-Benutzer der Linux-Distros wie z.B. nobody, ftp, daemon, www-data, news, mail usw.
Diese Accounts haben zwar meist kein Passwort gesetzt und sind damit für den Shell-Zugang gesperrt, aber sofern ihnen nicht explizit eine nologin-Shell gesetzt wird (und gerade Newbies machen das meist nicht) ist mit mehr oder weniger rumtricksen über diese Accounts ein FTP-Zugang möglich.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Sicherheitslücken -- Sammlung
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
CracKPod´s Software Sammlung CracKPod Downloads 23 20.03.09 14:08
Linux, DVD Sammlung Auf den PC bringen detrexer Applikationen 4 13.09.07 21:56
Fun: Sammlung SUID:root Fun Section 6 09.12.05 17:18
PcWarriorX TuT Sammlung V3 PcWarriorX Downloads 2 13.09.05 13:28
PcWarriorX TUt Sammlung PcWarriorX Downloads 4 25.08.05 00:31


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61