+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte
Ergebnis 1 bis 10 von 31

Thema: Sicherheitshinweis - Google Code Search

  1. #1
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.605
    Bedankte sich
    71
    Erhielt 481 Danksagungen
    in 373 Beiträgen

    Ausrufezeichen Sicherheitswarnung - Google Code Search

    Original: http://dev.joomla.org/component/opti...emid,33/p,198/
    October 9th, 2006 by robs
    Übersetzung:
    Wie uns bekannt wurde hat Google ein neues Produkt in Einsatz, Google Code Search, das in der Lage ist Dateien die sich in den öffentlichen Verzeichnissen des Webservers befinden zu indizieren, und zu scannen. Wir melden dies als einen Sicherheitshinweis weil wir herausfanden, dass einige Seitenbetreiber ihre Dateien / Backups ihrer Website im Wurzelverzeichnis speichern. Daher ist Google Code Search in der Lage diese Dateien zu scannen und nicht geparste (im Quellcode) php Dateien zu lesen als wären sie Text. Dies führte zur Preisgabe einiger sensibler Informationen inclusive des MySQL Passworts und der SMTP Daten.

    Wir halten es für nötig einen allgemeinen Hinweis zu veröffentlichen, sowohl um die Seitenbetreiber zu warnen deren Sweiteb bereits gescannt wurden, als auch um unsere User zu schützen und dazu zu bewegen, einige "Best Practices" anzuwenden, um ihre Sites zu schützen.

    1. Speichern Sie niemals ein Backup oder archivierte Version Ihrer Website in öffentlich lesbaren Verzeichnissen Ihres Webservers.
    2. Lass Sie keine Dateien von denen Sie nicht wollen, dass sie öffentlich gelesen/gesucht/heruntergeladen werden, im Wurzelverzeichnis.
    3. Wenn es unbedingt nötig ist, lassen Sie von Ihrem Hoster die Generierung von Verzeichnisindexen deaktivieren.*
    4. Schützen Sie Verzeichnisse die sensible Informationen enthalten mit einem Passwort.

    Sollten Sie denken das die Logindaten Ihrer Site auf diese Weise kompromitiert wurden, entfernen Sie bitte alle Backups / Dateien die sich im Wurzelverzeichnis befinden, ändern Sie alle im Zusammenhang stehenden Passworte, und falls nötig, bitten Sie Ihren Hosting Anbieter Ihre Site mit Hilfe eines der letzten Backups wiederherzustellen.

    Falls sie mehr aktiven Schutz gegen das indizieren und herunterladen von Dateien wünschen, lesen Sie bitte diesen Thread im Joomla! Security Forum, in dem eine Diskussion zum Thema wie Sie Sich gegen diese Art von Problemen schützen können stattfindet.
    http://forum.joomla.org/index.php/topic,101880.0.html

    * Das Indizieren von Verzeichnissen ist eine Funktion von mod_dir, einem Apache Modul das eine Liste aller Datei in einem Verzeichnis erstellt, sofern keine index.html/php/etc im Verzeichnis zu finden ist. Auf diese Art werden wahrscheinlich die Dateien von der Googlesuche gefunden.

    Links:
    Google:
    http://www.google.com/codesearch
    http://www.google.com/codesearch/advanced_code_search
    http://www.google.com/help/faq_codesearch.html
    NonGoogle...:
    http://thinklabs.net/component/optio...temid,4/p,152/
    http://www.networkworld.com/news/200...or-google.html
    EDIT: ein kleines Update vom developer blog:
    # Eric Says:
    October 9th, 2006 at 2:15 pm
    This isn’t good! I just did a quick search and found passwords galore!!! Time to button things down again.. sheesh..
    # Romit Says:
    October 9th, 2006 at 4:18 pm
    :o :o Just found a boatload of joomla passwords from Code Search ..
    # Brian Teeman Says:
    October 9th, 2006 at 4:49 pm
    I’ve been doing alot of checking on this over the weekend and sadly it is not correct to assume that if you cant get a directory listing your backup wont be archived. I have found the passwords of numerous sites that have the backup archive in directories that do not allow directory listing eg /
    ----------------
    Ich hab' auch einmal ein bisschen gesucht. Die Ergebnisse sind wirklich erschreckend.. Passworte en masse.
    An alle Leute die bei 1&1 die praktische Zipfunktion benutzen (wie ich) und den Rest der Welt:
    Zipfiles runter vom Server !!!
    Geändert von elkuku (10.11.2006 um 10:43 Uhr) Grund: neueste Neuigkeiten, links hinzugefügt
    Gruß,
    Nikolai Hilf mit ==> Deutsche Joomla! Dokumentation Help testing ==> EasyCreator

  2. Erhielt Danksagungen von:


  3. #2
    Neu an Board
    Registriert seit
    08.09.2006
    Beiträge
    26
    Bedankte sich
    4
    1 Danksagung in 1 Beitrag

    Standard md5

    Zitat Zitat von elkuku Beitrag anzeigen
    Original:
    Ich hab' auch einmal ein bisschen gesucht. Die Ergebnisse sind wirklich erschreckend.. Passworte en masse.
    nur fuer mein grundsaetzliches verstaendnis (joomla newby) du meinst den md5 hash, oder ?
    Version 1.5.25
    __________________________________________________ ___
    gruesse aus muenchen

  4. #3
    Moderator Avatar von holmi
    Registriert seit
    30.08.2004
    Ort
    Harz
    Beiträge
    6.501
    Bedankte sich
    92
    Erhielt 1.234 Danksagungen
    in 1.133 Beiträgen

    Standard

    Zitat Zitat von erasmus00 Beitrag anzeigen
    du meinst den md5 hash, oder ?
    Wenn Google tatsächlch php Dateien nicht geparste lesen kann wüde das heissen das auch das DB Passwort in der configuration.php zu lesen ist.

    Also ACHTUNG, das ist echt ernst, ZIP Dateien sofort löschen!

    Björn
    Geändert von holmi (10.10.2006 um 12:47 Uhr)
    Problem gelöst? Dann markiere den Thread mit [GELÖST]

  5. #4
    Verbringt hier viel Zeit
    Registriert seit
    26.05.2006
    Beiträge
    863
    Bedankte sich
    35
    Erhielt 179 Danksagungen
    in 172 Beiträgen

    Standard

    Hallo,

    es ist zu lesen, habe soeben mehrere backups runtergeladen.
    Dazu ein MD5 Passwort Cracker und Du bist Webmaster ...

  6. #5
    Kommt häufiger vorbei
    Registriert seit
    25.07.2005
    Beiträge
    434
    Bedankte sich
    16
    Erhielt 120 Danksagungen
    in 107 Beiträgen

    Standard

    Zitat Zitat von holmi Beitrag anzeigen
    Wenn Google tatsächlch php Dateien nicht geparste lesen kann wüde das heissen das auch das DB Passwort in der configuration.php zu lesen ist.

    Also ACHTUNG, das ist echt ernst, ZIP Dateien sofort löschen!

    Björn
    Ich verstehen das aber richtig: Es geht nur um backups, nicht um die originale configuration.php?

    ******************** http://www.langschnet.de*********************
    *Netzwerktechnik*Managed Hosting-V-Server-Server* Nur Firmen!


  7. #6
    Moderator Avatar von holmi
    Registriert seit
    30.08.2004
    Ort
    Harz
    Beiträge
    6.501
    Bedankte sich
    92
    Erhielt 1.234 Danksagungen
    in 1.133 Beiträgen

    Standard

    Zitat Zitat von pala999 Beitrag anzeigen
    und Du bist Webmaster ...
    Ich war so nett und habe den Admins wo ich was gefunden habe mal den Google Link zu Ihrem Passwort und den Blogeintrag zugesendet.

    Zitat Zitat von langsch2 Beitrag anzeigen
    Ich verstehen das aber richtig: Es geht nur um backups, nicht um die originale configuration.php?
    Soweit ich das bis jetzt verstanden habe ja.
    Ich habe das aber keine Ahnung von.


    Björn
    Geändert von holmi (10.10.2006 um 13:31 Uhr)
    Problem gelöst? Dann markiere den Thread mit [GELÖST]

  8. #7
    Joomla Guru Avatar von elkuku
    Registriert seit
    14.06.2006
    Ort
    Guayaquil - Südamerika
    Beiträge
    1.605
    Bedankte sich
    71
    Erhielt 481 Danksagungen
    in 373 Beiträgen

    Standard

    @holmi
    Gute Initiative. Ich habe auch schon ein paar angeschrieben.

    @lansch2
    Unterscheidet sich die configuration.php deines Backups wesentlich von der originalen ??

    Nochmal zum Verständnis: Es geht hier wohl um ALLE Passworte (J!Admin, MySQL, SMTP), einschliesslich ALLER Daten, die ihr vielleicht auch im Admin/backups habt (SQL).

    Und noch 'was: da bisher wohl immer noch nicht ganz sicher ist, wie das Teil funktioniert (man geht von der Apache Funktion mod_dir aus), würde ich mich auch nicht unbedingt mehr auf die htpasswd verlassen...
    Gruß,
    Nikolai Hilf mit ==> Deutsche Joomla! Dokumentation Help testing ==> EasyCreator

  9. #8
    Kommt häufiger vorbei
    Registriert seit
    25.07.2005
    Beiträge
    434
    Bedankte sich
    16
    Erhielt 120 Danksagungen
    in 107 Beiträgen

    Standard

    Zitat Zitat von elkuku Beitrag anzeigen
    @lansch2
    Unterscheidet sich die configuration.php deines Backups wesentlich von der originalen ??
    Ich habe auf den Servern keine Backups liegen. Es ging mir darum, ob Google in der Lage ist die original configuration.php ungeparst zum Download anzubieten. Falls *das* so sein sollte, könnte man sämtliche PHP-Projekte einstampfen....

    ******************** http://www.langschnet.de*********************
    *Netzwerktechnik*Managed Hosting-V-Server-Server* Nur Firmen!


  10. #9
    Wohnt hier Avatar von j-worker
    Registriert seit
    15.04.2005
    Ort
    Oberhausen Rhld.
    Beiträge
    2.660
    Bedankte sich
    65
    Erhielt 49 Danksagungen
    in 41 Beiträgen

    Standard

    HI,

    hört sich ja mal jut ^^ an... Des kanns nicht sein was google da macht...

    Kann man den Googlebot nicht aussen vorlassen per htacess?

  11. Erhielt Danksagungen von:


  12. #10
    Wohnt hier Avatar von DietmarH
    Registriert seit
    07.01.2006
    Ort
    Essen
    Beiträge
    4.697
    Bedankte sich
    66
    Erhielt 1.039 Danksagungen
    in 923 Beiträgen

    Standard

    Zitat Zitat von elkuku Beitrag anzeigen
    Nochmal zum Verständnis: Es geht hier wohl um ALLE Passworte (J!Admin, MySQL, SMTP), einschliesslich ALLER Daten, die ihr vielleicht auch im Admin/backups habt (SQL).
    Das kann ich mir nicht vorstellen. Ein korrekt konfigurierter Apache liefert keine ungeparste *.php aus. Das kann eigentlich nur auf einem Server mit falsch konfigurierter DirectoryIndex-Directive oder ohne PHP passieren.

    Aber natürlich liefert der Apache auf Anforderung jede andere Datei entsprechend ihrem MIME-Typ aus, ein *.zip also ganz einfach als gepacktes Archiv, solange keine Direktive es verbietet. Und ein Archiv kann völlig ungeschützt entpackt und angesehen werden.

    Ich vermute eher, daß Google über das Modul mod_autoindex an die Dateinamen kommt.

    Auf jeden Fall begibt sich Google mit dem Veröffentlichen solcher nicht zur Veröffentlichung gedachten Dateien auf allerdünnstes Eis. Ich denke, es wird in den nächsten Wochen weltweit Klagen und einstweilige Verfügungen dagegen hageln.

+ Antworten
Seite 1 von 4 1 2 3 4 LetzteLetzte

Ähnliche Themen

  1. Google Maps gewerblich nutzen ???
    Von Altenschmidt im Forum Joomla Komponenten
    Antworten: 1
    Letzter Beitrag: 13.09.2006, 11:41
  2. Google Sitemaps --> Fehler bei Google
    Von soltmann im Forum Joomla Komponenten
    Antworten: 12
    Letzter Beitrag: 14.05.2006, 01:07
  3. Google AdSense mit com_banners???
    Von oxiz im Forum Mambo Komponenten
    Antworten: 2
    Letzter Beitrag: 10.01.2006, 12:26
  4. Mambo + Google = Nur Probleme
    Von Pest im Forum Allgemeine Fragen zu Mambo
    Antworten: 22
    Letzter Beitrag: 14.08.2005, 13:22

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein