Schönen guten Morgen.
Das ist doch genau mein Thema, da muss ich auch mal meinen Senf dazu geben.
Schlampige Programmierung ist das eine, aber ebenso erschreckend finde ich den sorglosen Einsatz von Webanwendungen durch Leute die es nicht einmal für nötig befinden, sich über aktuelle Sicherheitslücken zu informieren, geschweige denn ihre Software aktuell zu halten. Sei es nun SQL Injection oder eine sonstige Angriffsform. Jede hat ihre ganz spezielle Qualität.
Und da spielt es nicht einmal eine Rolle, ob PHP als Modul oder CGI läuft, und world writable Dateien als auch Verzeichnisse sind nicht wirklich das grundlegende Problem.
In erster Linie kommt es dann auf die Verwaltung des Servers an. In den meisten Fällen extrem schlampig, weil jeder Hempel meint er könne einen Rootserver betreiben, aber die Stirn runzelt wenn man ihn fragt wie man über nc eine Verbindung durch nen tunnel pipen kann!
Kann ich eine durch eine FileInclusion CGI Shell etablieren und der Webserver ist nicht CHROOTed, hat er verloren. Local RootExploit angesetzt und dann isser mir, mit grsecurity können auch nicht viele was anfangen!
Naja was will ich denn mehr? Zu mir kommen die Leute immer genau dann, wenn das Kind in den Brunnen gefallen ist.
In diesem Sinne.
-uw


LinkBack URL
About LinkBacks

Zitieren

Lesezeichen