+ Antworten
Seite 2 von 4 ErsteErste 1 2 3 4 LetzteLetzte
Ergebnis 11 bis 20 von 31

Thema: Sicherheitshinweis - Google Code Search

  1. #11
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.609
    Bedankte sich
    71
    Erhielt 489 Danksagungen
    in 376 Beiträgen

    Standard

    Zitat Zitat von DietmarH Beitrag anzeigen
    Das kann ich mir nicht vorstellen. Ein korrekt konfigurierter Apache liefert keine ungeparste *.php aus.
    Nein, die php files liefert er glücklicherweise noch nicht.
    Es geht wirklich "nur" um gepackte Dateien. bzw. Verzeichnisse die keine index.html/php/etc. enthalten.
    Gruß,
    Nikolai Hilf mit ==> Deutsche Joomla! Dokumentation Help testing ==> EasyCreator

  2. #12
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.039 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von elkuku Beitrag anzeigen
    Nein, die php files liefert er glücklicherweise noch nicht.
    Es geht wirklich "nur" um gepackte Dateien. bzw. Verzeichnisse die keine index.html/php/etc. enthalten.
    Jetzt stimmt mein Weltbild wieder

    Um ganz ehrlich zu sein: Wer in Verzeichnissen, in denen mod_autoindex wegen fehlender Direktive aktiv wird, irgendwelche Dateien mit vertraulichen Daten lagert, ist ein kleines bißchen wahnsinnig. Nicht umsonst liegt bei Joomla in jedem Verzeichnis, das an sich nur Datendateien enthält, eine leere index.html.

  3. #13
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.609
    Bedankte sich
    71
    Erhielt 489 Danksagungen
    in 376 Beiträgen

    Standard

    Zitat Zitat von DietmarH Beitrag anzeigen
    Jetzt stimmt mein Weltbild wieder

    Um ganz ehrlich zu sein: Wer in Verzeichnissen, in denen mod_autoindex wegen fehlender Direktive aktiv wird, irgendwelche Dateien mit vertraulichen Daten lagert, ist ein kleines bißchen wahnsinnig. Nicht umsonst liegt bei Joomla in jedem Verzeichnis, das an sich nur Datendateien enthält, eine leere index.html.
    Zitat Zitat von Brian Teeman
    I have found the passwords of numerous sites that have the backup archive in directories that do not allow directory listing eg /
    ???
    Ich denke, man sollte die User im Moment grundsätzlich dazu bewegen, ihre komprimierten Backups nicht auf dem Server zu lagern.

    Hier gibt's noch FAQs (in Englisch):
    http://www.google.com/help/faq_codesearch.html
    Dort schreiben sie auch, dass sie angeblich die robots.txt respektieren... naja
    Gruß,
    Nikolai Hilf mit ==> Deutsche Joomla! Dokumentation Help testing ==> EasyCreator

  4. #14
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.039 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von elkuku Beitrag anzeigen
    ???
    Ich hab's (noch) nicht ausprobiert. Mir ist nach der Beschreibung von mod_autoindex noch nicht ganz klar, ob ein Listing nicht trotz existierender index.html explizit angefordert werden kann.
    Ich denke, man sollte die User im Moment grundsätzlich dazu bewegen, ihre komprimierten Backups nicht auf dem Server zu lagern.
    Das ist grundsätzlich eine gute Idee, nicht nur jetzt. Ein Archiv in einem frei zugänglichen Verzeichnis ist durch nichts gegen Herunterladen geschützt. Security by obscurity war noch nie ein wirklich funktionierender Schutz.

    Bei .htaccess/.htusers geschützten Verzeichnissen sehe ich nach dem derzeitigen Kenntnisstand allerdings kein Problem. Da läßt der Apache nur tatsächlich autorisierte Zugriffe zu.
    Dort schreiben sie auch, dass sie angeblich die robots.txt respektieren... naja
    Selbst wenn der Google-Bot sich daran hält: Es ist keine wirksame serverseitige Sperre, die einen böswilligen Bot ausbremsen kann, sondern mehr ein üblicherweise wirkungsloses Schild "Bitte den Rasen nicht betreten". Daran hält sich auch niemand
    Und in den Händen von Leuten, die auf genau diese Daten aus sind, sind die Archive noch schlechter aufgehoben als in den Google-Listen.

  5. #15
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.188
    Bedankte sich
    63
    Erhielt 1.224 Danksagungen
    in 1.071 Beiträgen

    Standard

    Also mal ehrlich: Wer sein Backup als zip oder sonst was in irgend ein Verzeichnis packt oder gar in den Webroot legt, der agiert ungefähr so fahrlässig wie ein Autofahrer, der meint, das er sowieso immer drei Ersatzreifen dabei hat... und deswegen keines im Kofferaum braucht

    Zweiter Punkt: Das die configuration.php immer noch im Webroot liegt, wo man sie nicht schützen kann, ist ein Manko welches ich immer noch als grob schlammpig einstufe (schon seit dem ich mit Joomla angefangen habe).

    OK, dieses Posting hilft jetzt keinem, aber hier fällt (langsam aber sicher) ein Rattenschwanz an Fahrlässigkeiten auf das Joomla/Mambo zurück, wie es mit den massenhaften Hacks schon vor einiger Zeit begonnen hat. Solange ein System ein Schattendarsein führt merkt man das nicht, aber bei beliebten Anwendungen geht das ruckzuck und der Imageschaden ist kaum wieder gut zumachen. Wer installiert heute noch guten Gewissens ein phpBB ... ?

    zum Dir-Listing:
    Kann man meines Wissens nicht anfordern, wenn eine index-Datei existiert.

    zum ungeparsten PHP:
    Sollte nicht passierten - aber kann trotzdem vorkommen.

    Bots durch robots.txt aussperren:
    Ungefähr so wirksam wie ein Baustellenschild: "Spielen verboten"

  6. #16
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.039 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von flotte Beitrag anzeigen
    Zweiter Punkt: Das die configuration.php immer noch im Webroot liegt, wo man sie nicht schützen kann, ist ein Manko welches ich immer noch als grob schlammpig einstufe (schon seit dem ich mit Joomla angefangen habe).
    Ja, ist es. Aber solange der Apache brav seinen Job macht, kommt trotzdem niemand ohne höhere Rechte an den Inhalt.
    zum Dir-Listing:
    Kann man meines Wissens nicht anfordern, wenn eine index-Datei existiert.
    Der Meinung bin ich an sich auch, aber wie kommt der Bot dann an die (ja hoffentlich nirgends verlinkten) Dateinamen?
    zum ungeparsten PHP:
    Sollte nicht passierten - aber kann trotzdem vorkommen.
    Wodurch? Kann man das erzwingen?

  7. #17
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.188
    Bedankte sich
    63
    Erhielt 1.224 Danksagungen
    in 1.071 Beiträgen

    Standard

    Zitat Zitat von DietmarH Beitrag anzeigen
    Wodurch? Kann man das erzwingen?
    Fehlfunktionen lösen das aus. Gabs sogar schon hier im Forum solche Meldungen. Auch eine PHP-Version hatte dieses Problem schon mal :-)
    Solche Fehlfuntionen kann man auch in bestimten Umgebungen provozieren. (Ich möchte das nicht näher beschreiben.)
    In genau dann ist die configuration.php schön sichtbar. Wäre Sie in einem Unterverzeichnis, dann könnte man ein deny draufgeben, so das nur Scripte Zugriff haben.

  8. #18
    Kommt häufiger vorbei
    Registriert seit
    27.03.2005
    Beiträge
    302
    Bedankte sich
    0
    Erhielt 3 Danksagungen
    in 2 Beiträgen

    Standard

    Google scheint schon etwas unternommen zu haben, jedenfalls liefern suchen nach "$mosConfig_password" o.ä. keine Ergebnisse. Oder denke ich da zu einfach?

  9. #19
    Neu an Board
    Registriert seit
    01.09.2006
    Ort
    Ruhrgebiet
    Beiträge
    7
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Zitat Zitat von Andi Beitrag anzeigen
    Google scheint schon etwas unternommen zu haben, jedenfalls liefern suchen nach "$mosConfig_password" o.ä. keine Ergebnisse. Oder denke ich da zu einfach?
    Die Codeschnipsel sind noch vorhanden und werden z.B bei der Suche nach "lang:php _readmore _secret" auch noch angezeigt. Jedoch sind die Passworte unkenntlich gemacht. Somit hat Google wohl doch auf die weltweite harsche Kritik reagiert.

    Viele Grüße
    Wolfgang

  10. #20
    Neu an Board Avatar von nqfe
    Registriert seit
    08.11.2005
    Beiträge
    15
    Bedankte sich
    3
    Erhielt 2 Danksagungen
    in 2 Beiträgen

    Standard Codesearch

    Zitat Zitat von Andi Beitrag anzeigen
    Google scheint schon etwas unternommen zu haben, jedenfalls liefern suchen nach "$mosConfig_password" o.ä. keine Ergebnisse. Oder denke ich da zu einfach?
    Der Suchstring sollte mit " geklammert werden, da das $-Zeichen ein Metazeichen bei regulären Ausdrücken darstellt. z.B. "$mosConfig_password"
    Die erweitere Codesuche ist noch hilfreicher.

    Treffer ergeben sich genug. Die Passwörter (zum Einloggen) wurden unkenntlich gemacht. Die smtp-Informationen sind aber vollständig zu lesen. Das könnte für den ein oder anderen Spammer doch schon interessant werden.

    Essenz:
    SQL-Dumps bzw. gepackte Backups der Joomla-Präsenz haben auf dem Web-Server nichts zu suchen. Dabei ist das Verzeichnis egal. Nicht-PHP Dateien (zip, sql, gz etc.) werden auch in Unterverzeichnissen gefunden.

    Herbert

+ Antworten
Seite 2 von 4 ErsteErste 1 2 3 4 LetzteLetzte

Ähnliche Themen

  1. Google Maps gewerblich nutzen ???
    Von Altenschmidt im Forum Joomla Komponenten
    Antworten: 1
    Letzter Beitrag: 13.09.2006, 11:41
  2. Google Sitemaps --> Fehler bei Google
    Von soltmann im Forum Joomla Komponenten
    Antworten: 12
    Letzter Beitrag: 14.05.2006, 01:07
  3. Google AdSense mit com_banners???
    Von oxiz im Forum Mambo Komponenten
    Antworten: 2
    Letzter Beitrag: 10.01.2006, 12:26
  4. Mambo + Google = Nur Probleme
    Von Pest im Forum Allgemeine Fragen zu Mambo
    Antworten: 22
    Letzter Beitrag: 14.08.2005, 13:22

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein