Erweiterungen & Templates für Joomla     Support Chat     JoomlaJobs    

   

 

Zurück   Joomla CMS Support Forum > Joomla 1.0x > Sicherheit
Benutzername
Kennwort
Antwort
 
LinkBack Themen-Optionen Thema durchsuchen Ansicht

  #1 (permalink)
Alt 09.10.2006, 17:09
Joomla Guru
 
Benutzerbild von elkuku
 
Registriert seit: 14.06.2006
Ort: Guayaquil - Südamerika
Beiträge: 784
Bedankte sich: 46
239 Danksagungen in 185 Beiträgen
elkuku eine Nachricht über Skype™ schicken
Ausrufezeichen Sicherheitswarnung - Google Code Search

Original: http://dev.joomla.org/component/opti...emid,33/p,198/
October 9th, 2006 by robs
Übersetzung:
Wie uns bekannt wurde hat Google ein neues Produkt in Einsatz, Google Code Search, das in der Lage ist Dateien die sich in den öffentlichen Verzeichnissen des Webservers befinden zu indizieren, und zu scannen. Wir melden dies als einen Sicherheitshinweis weil wir herausfanden, dass einige Seitenbetreiber ihre Dateien / Backups ihrer Website im Wurzelverzeichnis speichern. Daher ist Google Code Search in der Lage diese Dateien zu scannen und nicht geparste (im Quellcode) php Dateien zu lesen als wären sie Text. Dies führte zur Preisgabe einiger sensibler Informationen inclusive des MySQL Passworts und der SMTP Daten.

Wir halten es für nötig einen allgemeinen Hinweis zu veröffentlichen, sowohl um die Seitenbetreiber zu warnen deren Sweiteb bereits gescannt wurden, als auch um unsere User zu schützen und dazu zu bewegen, einige "Best Practices" anzuwenden, um ihre Sites zu schützen.

1. Speichern Sie niemals ein Backup oder archivierte Version Ihrer Website in öffentlich lesbaren Verzeichnissen Ihres Webservers.
2. Lass Sie keine Dateien von denen Sie nicht wollen, dass sie öffentlich gelesen/gesucht/heruntergeladen werden, im Wurzelverzeichnis.
3. Wenn es unbedingt nötig ist, lassen Sie von Ihrem Hoster die Generierung von Verzeichnisindexen deaktivieren.*
4. Schützen Sie Verzeichnisse die sensible Informationen enthalten mit einem Passwort.

Sollten Sie denken das die Logindaten Ihrer Site auf diese Weise kompromitiert wurden, entfernen Sie bitte alle Backups / Dateien die sich im Wurzelverzeichnis befinden, ändern Sie alle im Zusammenhang stehenden Passworte, und falls nötig, bitten Sie Ihren Hosting Anbieter Ihre Site mit Hilfe eines der letzten Backups wiederherzustellen.

Falls sie mehr aktiven Schutz gegen das indizieren und herunterladen von Dateien wünschen, lesen Sie bitte diesen Thread im Joomla! Security Forum, in dem eine Diskussion zum Thema wie Sie Sich gegen diese Art von Problemen schützen können stattfindet.
http://forum.joomla.org/index.php/topic,101880.0.html

* Das Indizieren von Verzeichnissen ist eine Funktion von mod_dir, einem Apache Modul das eine Liste aller Datei in einem Verzeichnis erstellt, sofern keine index.html/php/etc im Verzeichnis zu finden ist. Auf diese Art werden wahrscheinlich die Dateien von der Googlesuche gefunden.

Links:
Google:
http://www.google.com/codesearch
http://www.google.com/codesearch/advanced_code_search
http://www.google.com/help/faq_codesearch.html
NonGoogle...:
http://thinklabs.net/component/optio...temid,4/p,152/
http://www.networkworld.com/news/200...or-google.html
EDIT: ein kleines Update vom developer blog:
# Eric Says:
October 9th, 2006 at 2:15 pm
This isn’t good! I just did a quick search and found passwords galore!!! Time to button things down again.. sheesh..
# Romit Says:
October 9th, 2006 at 4:18 pm
:o :o Just found a boatload of joomla passwords from Code Search ..
# Brian Teeman Says:
October 9th, 2006 at 4:49 pm
I’ve been doing alot of checking on this over the weekend and sadly it is not correct to assume that if you cant get a directory listing your backup wont be archived. I have found the passwords of numerous sites that have the backup archive in directories that do not allow directory listing eg /
----------------
Ich hab' auch einmal ein bisschen gesucht. Die Ergebnisse sind wirklich erschreckend.. Passworte en masse.
An alle Leute die bei 1&1 die praktische Zipfunktion benutzen (wie ich) und den Rest der Welt:
Zipfiles runter vom Server !!!
__________________
Gruß,
Nikolai Easy-Joomla.org Hilf mit Deutsche Joomla! Dokumentation Help testing EasyCreator

Geändert von elkuku (10.11.2006 um 10:43 Uhr). Grund: neueste Neuigkeiten, links hinzugefügt
elkuku ist offline   Mit Zitat antworten
Erhielt Danksagungen von:
  #2 (permalink)
Alt 10.10.2006, 11:53
Joomla Newbie
 
Registriert seit: 08.09.2006
Beiträge: 23
Bedankte sich: 4
1 Danksagung in 1 Beitrag
Standard md5

Zitat:
Zitat von elkuku Beitrag anzeigen
Original:
Ich hab' auch einmal ein bisschen gesucht. Die Ergebnisse sind wirklich erschreckend.. Passworte en masse.
nur fuer mein grundsaetzliches verstaendnis (joomla newby) du meinst den md5 hash, oder ?
__________________
Version 1.5.11, auch sonst alles Standard
__________________________________________________ ___
gruesse aus muenchen
erasmus00 ist offline   Mit Zitat antworten
  #3 (permalink)
Alt 10.10.2006, 12:36
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,492
Bedankte sich: 91
1,229 Danksagungen in 1,130 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard

Zitat:
Zitat von erasmus00 Beitrag anzeigen
du meinst den md5 hash, oder ?
Wenn Google tatsächlch php Dateien nicht geparste lesen kann wüde das heissen das auch das DB Passwort in der configuration.php zu lesen ist.

Also ACHTUNG, das ist echt ernst, ZIP Dateien sofort löschen!

Björn
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]

Geändert von holmi (10.10.2006 um 12:47 Uhr).
holmi ist offline   Mit Zitat antworten
  #4 (permalink)
Alt 10.10.2006, 12:52
Joomlapapst
 
Registriert seit: 26.05.2006
Beiträge: 863
Bedankte sich: 35
179 Danksagungen in 172 Beiträgen
Standard

Hallo,

es ist zu lesen, habe soeben mehrere backups runtergeladen.
Dazu ein MD5 Passwort Cracker und Du bist Webmaster ...
pala999 ist offline   Mit Zitat antworten
  #5 (permalink)
Alt 10.10.2006, 13:06
Joomla Experte
 
Registriert seit: 25.07.2005
Beiträge: 434
Bedankte sich: 16
120 Danksagungen in 107 Beiträgen
Standard

Zitat:
Zitat von holmi Beitrag anzeigen
Wenn Google tatsächlch php Dateien nicht geparste lesen kann wüde das heissen das auch das DB Passwort in der configuration.php zu lesen ist.

Also ACHTUNG, das ist echt ernst, ZIP Dateien sofort löschen!

Björn
Ich verstehen das aber richtig: Es geht nur um backups, nicht um die originale configuration.php?
__________________
******************** http://www.langschnet.de*********************
*Netzwerktechnik*Managed Hosting-V-Server-Server* Nur Firmen!
********************http://www.niekao.de*********************
langsch2 ist offline   Mit Zitat antworten
  #6 (permalink)
Alt 10.10.2006, 13:07
Moderator
 
Benutzerbild von holmi
 
Registriert seit: 30.08.2004
Ort: Harz
Beiträge: 6,492
Bedankte sich: 91
1,229 Danksagungen in 1,130 Beiträgen
holmi eine Nachricht über ICQ schicken holmi eine Nachricht über Skype™ schicken
Standard

Zitat:
Zitat von pala999 Beitrag anzeigen
und Du bist Webmaster ...
Ich war so nett und habe den Admins wo ich was gefunden habe mal den Google Link zu Ihrem Passwort und den Blogeintrag zugesendet.

Zitat:
Zitat von langsch2 Beitrag anzeigen
Ich verstehen das aber richtig: Es geht nur um backups, nicht um die originale configuration.php?
Soweit ich das bis jetzt verstanden habe ja.
Ich habe das aber keine Ahnung von.


Björn
__________________
Problem gelöst? Dann markiere den Thread mit [GELÖST]

Geändert von holmi (10.10.2006 um 13:31 Uhr).
holmi ist offline   Mit Zitat antworten
  #7 (permalink)
Alt 10.10.2006, 13:28
Joomla Guru
 
Benutzerbild von elkuku
 
Registriert seit: 14.06.2006
Ort: Guayaquil - Südamerika
Beiträge: 784
Bedankte sich: 46
239 Danksagungen in 185 Beiträgen
elkuku eine Nachricht über Skype™ schicken
Standard

@holmi
Gute Initiative. Ich habe auch schon ein paar angeschrieben.

@lansch2
Unterscheidet sich die configuration.php deines Backups wesentlich von der originalen ??

Nochmal zum Verständnis: Es geht hier wohl um ALLE Passworte (J!Admin, MySQL, SMTP), einschliesslich ALLER Daten, die ihr vielleicht auch im Admin/backups habt (SQL).

Und noch 'was: da bisher wohl immer noch nicht ganz sicher ist, wie das Teil funktioniert (man geht von der Apache Funktion mod_dir aus), würde ich mich auch nicht unbedingt mehr auf die htpasswd verlassen...
__________________
Gruß,
Nikolai Easy-Joomla.org Hilf mit Deutsche Joomla! Dokumentation Help testing EasyCreator
elkuku ist offline   Mit Zitat antworten
  #8 (permalink)
Alt 10.10.2006, 13:32
Joomla Experte
 
Registriert seit: 25.07.2005
Beiträge: 434
Bedankte sich: 16
120 Danksagungen in 107 Beiträgen
Standard

Zitat:
Zitat von elkuku Beitrag anzeigen
@lansch2
Unterscheidet sich die configuration.php deines Backups wesentlich von der originalen ??
Ich habe auf den Servern keine Backups liegen. Es ging mir darum, ob Google in der Lage ist die original configuration.php ungeparst zum Download anzubieten. Falls *das* so sein sollte, könnte man sämtliche PHP-Projekte einstampfen....
__________________
******************** http://www.langschnet.de*********************
*Netzwerktechnik*Managed Hosting-V-Server-Server* Nur Firmen!
********************http://www.niekao.de*********************
langsch2 ist offline   Mit Zitat antworten
  #9 (permalink)
Alt 10.10.2006, 13:35
Premium Supporter
 
Benutzerbild von Devil
 
Registriert seit: 15.04.2005
Ort: OBERHAUSEN
Beiträge: 2,450
Bedankte sich: 282
522 Danksagungen in 422 Beiträgen
Standard

HI,

hört sich ja mal jut ^^ an... Des kanns nicht sein was google da macht...

Kann man den Googlebot nicht aussen vorlassen per htacess?
__________________
mfg Markus
[JuMaSi] [Joomla Aktuell] - [Joomla Aktuell on Twitter] Joomla News
Support per Chat? [Support Chat], keine Anmeldung oder Registrierung erforderlich.
Devil ist offline   Mit Zitat antworten
Erhielt Danksagungen von:
  #10 (permalink)
Alt 10.10.2006, 14:30
Premium Supporter
 
Benutzerbild von DietmarH
 
Registriert seit: 07.01.2006
Ort: Essen
Beiträge: 4,697
Bedankte sich: 66
1,038 Danksagungen in 922 Beiträgen
Standard

Zitat:
Zitat von elkuku Beitrag anzeigen
Nochmal zum Verständnis: Es geht hier wohl um ALLE Passworte (J!Admin, MySQL, SMTP), einschliesslich ALLER Daten, die ihr vielleicht auch im Admin/backups habt (SQL).
Das kann ich mir nicht vorstellen. Ein korrekt konfigurierter Apache liefert keine ungeparste *.php aus. Das kann eigentlich nur auf einem Server mit falsch konfigurierter DirectoryIndex-Directive oder ohne PHP passieren.

Aber natürlich liefert der Apache auf Anforderung jede andere Datei entsprechend ihrem MIME-Typ aus, ein *.zip also ganz einfach als gepacktes Archiv, solange keine Direktive es verbietet. Und ein Archiv kann völlig ungeschützt entpackt und angesehen werden.

Ich vermute eher, daß Google über das Modul mod_autoindex an die Dateinamen kommt.

Auf jeden Fall begibt sich Google mit dem Veröffentlichen solcher nicht zur Veröffentlichung gedachten Dateien auf allerdünnstes Eis. Ich denke, es wird in den nächsten Wochen weltweit Klagen und einstweilige Verfügungen dagegen hageln.
DietmarH ist offline   Mit Zitat antworten
Werbung
Antwort


Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Ansicht


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Google Maps gewerblich nutzen ??? Altenschmidt Joomla Komponenten 1 13.09.2006 11:41
Google Sitemaps --> Fehler bei Google soltmann Joomla Komponenten 12 14.05.2006 01:07
Google AdSense mit com_banners??? oxiz Mambo Komponenten 2 10.01.2006 12:26
Mambo + Google = Nur Probleme Pest Allgemeine Fragen zu Mambo 22 14.08.2005 13:22



Alle Zeitangaben in WEZ +2. Es ist jetzt 09:56 Uhr.

Powered by vBulletin Version 3.6.2 (Deutsch)
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.3.2
vBulletin Style by: vbdesigns.de
Copyright 2005 by Stefan Köller