+ Antworten
Ergebnis 1 bis 8 von 8

Thema: Server-Sicherheitsproblem?

  1. #1
    Hat hier eine Zweitwohnung Avatar von Papillon
    Registriert seit
    07.05.2005
    Beiträge
    1.233
    Bedankte sich
    81
    Erhielt 284 Danksagungen
    in 200 Beiträgen

    Standard Server-Sicherheitsproblem?

    Bisschen heikles Thema.
    Habe auf meinem Webspace einen php file manager installiert, um updates per zip hochladen und entpacken zu können. Durch Zufall bin ich mit dem file manger im root des servers gelangt und konnte durch das komplette Dateisystem browsen, unter anderem auch in den WebPaketen anderer und hätte auch Zugriff auf die configuration.php (lesend) gehabt. Dort steht ja allerdings das db-Passwort drin, womit ich ja Zugriff auf die Datenbank gehabt hätte.
    Habe ich irgendeine Paranoia oder ist dort ein riesen Sicherheitsloch vorhanden und ich sollte schleunigst den Hoster informieren?
    Wollte eure fachkundige Meinung dazu hören, bevor ich die Pferde scheu mache.

    Gruß Papi
    Geändert von Papillon (09.07.2006 um 13:01 Uhr)
    Gelöste Threads bitte markieren: Anleitung | Joomla 2.5-Tutorial: Schulhomepage mit Joomla 2.5 erstellen | Winged Messenger: www.joomla-fortbildung.de

  2. #2
    Kommt häufiger vorbei Avatar von koenig.ludwig
    Registriert seit
    08.04.2006
    Ort
    69509 Mörlenbach
    Beiträge
    451
    Bedankte sich
    14
    Erhielt 61 Danksagungen
    in 53 Beiträgen

    Standard

    Krass. Da wollt ich mein Web aber nicht installieren. Ich würd a) den Hoster informieren und b) nen anderen Hoster suchen ... und beides schneunigst.

  3. Erhielt Danksagungen von:


  4. #3
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.041 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von koenig.ludwig
    Krass. Da wollt ich mein Web aber nicht installieren. Ich würd a) den Hoster informieren und b) nen anderen Hoster suchen ... und beides schneunigst.
    Nee, würd ich nicht machen. Die lachen dann nur, und das zu Recht. Schließlich hat nicht der Hoster die Sicherheitslücke installiert, sondern der Kunde selbst.

    Wer sowas (auch phpMyAdmin z.B.) auf seinem Webspace installiert, muß auch dafür sorgen, daß kein Unbefugter drankommt. Bei Google nach "verzeichnisschutz htaccess" suchen.

  5. #4
    Hat hier eine Zweitwohnung Avatar von Papillon
    Registriert seit
    07.05.2005
    Beiträge
    1.233
    Bedankte sich
    81
    Erhielt 284 Danksagungen
    in 200 Beiträgen

    Standard

    Zitat Zitat von DietmarH
    Nee, würd ich nicht machen. Die lachen dann nur, und das zu Recht. Schließlich hat nicht der Hoster die Sicherheitslücke installiert, sondern der Kunde selbst.

    Wer sowas (auch phpMyAdmin z.B.) auf seinem Webspace installiert, muß auch dafür sorgen, daß kein Unbefugter drankommt. Bei Google nach "verzeichnisschutz htaccess" suchen.
    Verstehe das jetzt nicht ganz. Die configuration.php liegt doch direkt im Joomlaverzeichnis. Das kann ich doch nicht mit einer htaccess schützen oder sehe ich das falsch?
    Und phpmyadmin ist ja vom webhoster installiert, da habe ich als Kunde nichts mit zu tun.
    Gelöste Threads bitte markieren: Anleitung | Joomla 2.5-Tutorial: Schulhomepage mit Joomla 2.5 erstellen | Winged Messenger: www.joomla-fortbildung.de

  6. #5
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.041 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von Papillon
    Verstehe das jetzt nicht ganz. Die configuration.php liegt doch direkt im Joomlaverzeichnis. Das kann ich doch nicht mit einer htaccess schützen oder sehe ich das falsch?
    Ohne Filemanager haben Dritte keinen Zugriff auf die configuration.php. Gegen "normale" Zugriffe von außen ist sie mit den normalen Einstellungen des Servers ausreichend geschützt. Sie kann nicht aufgerufen und nicht eingesehen werden.
    Die Sicherheitslücke ist der Filemanager. Der darf nur in die Finger autorisierter Personen gelangen, und dessen Verzeichnis mußt du vor Zugriffen schützen.
    Und phpmyadmin ist ja vom webhoster installiert, da habe ich als Kunde nichts mit zu tun.
    Ist zwar heute überwiegend so, aber nicht selbstverständlich. Und wenn der Kunde den selbst installiert oder ein ähnliches Tool, das ihm besser gefällt, ist er auch für die Absicherung verantwortlich und nicht der Hoster.

    Was glaubst du, was dein Autohändler sagt, wenn du bei ihm reklamierst: "Ich hab festgestellt, daß jeder mit meinem Auto rumfahren und im Handschuhfach schnüffeln kann, wenn ich den Schlüssel auf dem Dach liegen lasse!"
    Genau so würde dein Hoster reagieren.

  7. #6
    Hat hier eine Zweitwohnung Avatar von Papillon
    Registriert seit
    07.05.2005
    Beiträge
    1.233
    Bedankte sich
    81
    Erhielt 284 Danksagungen
    in 200 Beiträgen

    Standard

    Ohne Filemanager haben Dritte keinen Zugriff auf die configuration.php.
    Vielleicht habe ich mich nicht richtig ausgedrückt, aber ich habe den filemanager selbst installiert, und habe damit Zugriff auf configuration-files von anderen Nutzern (Wenn auch nur mit denjenigen Datei-Rechten die vom entsprechenden Nutzer freigegeben sind).

    Will heißen: Ich installiere einen Filemanager auf meinem Webspace, kann damit die configuration.php von anderen Nutzern auf dem Server lesen, über den Nutzernamen und das Datenbankpasswort auf die Datenbanken der Nutzer zugreifen und dort beliebige Änderungen vornehmen.

    Wie soll man sich da als User davor schützen?

    P.S.: Sorry, wenn meine Fragen anfängerhaft sind, aber jeder fängt mal klein an ;-)
    Gelöste Threads bitte markieren: Anleitung | Joomla 2.5-Tutorial: Schulhomepage mit Joomla 2.5 erstellen | Winged Messenger: www.joomla-fortbildung.de

  8. #7
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.041 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von Papillon
    Vielleicht habe ich mich nicht richtig ausgedrückt, aber ich habe den filemanager selbst installiert, und habe damit Zugriff auf configuration-files von anderen Nutzern (Wenn auch nur mit denjenigen Datei-Rechten die vom entsprechenden Nutzer freigegeben sind).
    Kannst du mir mal nen Eimer Wasser über den Kopf gießen, damit ich wach werde? Das habe ich jetzt erst verstehend gelesen...
    Will heißen: Ich installiere einen Filemanager auf meinem Webspace, kann damit die configuration.php von anderen Nutzern auf dem Server lesen, über den Nutzernamen und das Datenbankpasswort auf die Datenbanken der Nutzer zugreifen und dort beliebige Änderungen vornehmen.
    Da hat dein Hoster ganz böse was verbockt. Ein PHP-Script darf nicht aus dem zugewiesen Webspace ausbrechen können. Das ist eine eklatante Sicherheitslücke, die allein der Hoster zu verantworten hat.

    P.S.: Sorry, wenn meine Fragen anfängerhaft sind, aber jeder fängt mal klein an ;-)
    Nein, waren sie nicht. Schuld war meine Unfähigkeit, deinen Beitrag komplett zu verarbeiten. Natürlich muß der Hoster diese Lücke umgehend stopfen.

    Nichtsdestotrotz solltest du den Filemanager vor fremden Zugriffen schützen. Auch wenn die Lücke gestopft ist, hätte ein Fremder damit immer noch vollen Zugriff auf deinen Webspace.

  9. Erhielt Danksagungen von:


  10. #8
    Hat hier eine Zweitwohnung Avatar von Papillon
    Registriert seit
    07.05.2005
    Beiträge
    1.233
    Bedankte sich
    81
    Erhielt 284 Danksagungen
    in 200 Beiträgen

    Standard

    Nichtsdestotrotz solltest du den Filemanager vor fremden Zugriffen schützen. Auch wenn die Lücke gestopft ist, hätte ein Fremder damit immer noch vollen Zugriff auf deinen Webspace.
    Das habe ich natürlich schon gleich bei der Installation gemacht ;-)

    Da hat dein Hoster ganz böse was verbockt. Ein PHP-Script darf nicht aus dem zugewiesen Webspace ausbrechen können. Das ist eine eklatante Sicherheitslücke, die allein der Hoster zu verantworten hat.
    Dann werde ich ihn mal schleunigst informieren.

    Danke für den Rat!
    Gruß Papillon
    Gelöste Threads bitte markieren: Anleitung | Joomla 2.5-Tutorial: Schulhomepage mit Joomla 2.5 erstellen | Winged Messenger: www.joomla-fortbildung.de

+ Antworten

Ähnliche Themen

  1. SEO und tschüß (500 Internal Server Error)
    Von rockit75 im Forum Allgemeine Fragen zu Joomla
    Antworten: 22
    Letzter Beitrag: 07.12.2009, 15:35
  2. Joomla 1.0.2: 500 Internal Server Error auf Strato Server mit ViSAS
    Von KernelKiller im Forum Joomla Installation
    Antworten: 5
    Letzter Beitrag: 04.04.2007, 14:39
  3. Antworten: 3
    Letzter Beitrag: 22.03.2006, 12:58
  4. Fatal error bei server wechsel!
    Von allibert im Forum Allgemeine Fragen zu Mambo
    Antworten: 5
    Letzter Beitrag: 18.10.2005, 12:52
  5. Internal Server Error
    Von billa im Forum Mambo 4.5.0 Installation
    Antworten: 4
    Letzter Beitrag: 30.07.2004, 20:41

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein