Viren, Spyware, Datenschutz 11.250 Themen, 94.777 Beiträge

Ist DSL unsicher?

Tilo Nachdenklich / 14 Antworten / Baumansicht Nickles

Wenn ich diesen Heise-Artikel
http://www.heise.de/security/news/meldung/43234
über DSL und PHP richtig verstehe, dann kann mein DSL-Provider alle Daten auf meinem PC lesen??????

Es geht in dem Artikel um ein anderes Problem, nämlich, dass Microsoft-DSL unsicher war. Aber könnte die Behörden das nicht jederzeit einsetzen (wenn ich ein ganz schlimmer Finger wäre), also beim Provider anklopfen, er möge doch diese Scripts verwenden und dann lässt sich anzeigen, was ich auf meinem bösen Rechner habe?

bei Antwort benachrichtigen
Olaf19 Tilo Nachdenklich „Ist DSL unsicher?“
Optionen

Das ist wirklich eine interessante Frage... ich habe mal eine eMail an den Support meines ADSL-Providers HanseNet geschickt und dabei auch auf Deinen Thread hier verwiesen. Mal sehen, was die dazu sagen.

Ich will ja nicht unken / zu pessimistisch sein, aber die allgemeine Lebenserfahrung zeigt doch immer wieder: Was technisch möglich ist, wird auch gemacht. Sollte mich nicht wundern, wenn unsere Behörden diesen Bug zum Feature adelten.

CU
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
XPectIT Tilo Nachdenklich „Ist DSL unsicher?“
Optionen

Also ich lese das so als könne man mit diesem Script (das eh nur für einen bestimmten Zweck einer bestimmten Firma geschrieben wurde) Daten auslesen wenn ein Windows 2003 Server mit IIS läuft und ich dieses Script einsetze um $was_auch_immer_das_ding_machen_soll. Und dann auch nur die Daten des Servers.
Allerdings habe ich als Heimanwender im Normalfall weder Windows 2003 Server noch einen IIS der Dienste mit PHP anbietet und genau dieses komische Script verwendet.

Die Sicherheitslücke sehe ich nicht im DSL sondern in
1. dem Webserver der solche Sachen eigentlich abfangen sollte und
2. im PHP-Script das so Dinge nicht ermöglichen dürfte.

bei Antwort benachrichtigen
Tyrfing XPectIT „Also ich lese das so als könne man mit diesem Script das eh nur für einen...“
Optionen

Dabei ging es nur um Daten auf den Servern des Online-Angebotes von MSN-DSL ;)

bei Antwort benachrichtigen
Olaf19 Tyrfing „Dabei ging es nur um Daten auf den Servern des Online-Angebotes von MSN-DSL “
Optionen

Das ist schon klar, Tyrfing - Tilos Frage war aber doch, ob man das nicht auf andere Anbieter ausweiten könne. Und dann in der Art, dass es nicht nur auf Windows 2003 Server mit IIS läuft, sondern auch auf ´gängigeren´ Systemen.

Wie gesagt: Was technisch möglich ist, wird auch gemacht. Und alle müssen's dann selbstverständlich mitmachen - wie heißt es so schön: "Wer nichts zu verbergen hat blablabla...". Bin mal gespannt, was HanseNet dazu sagt.

CU
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
Tyrfing Olaf19 „Das ist schon klar, Tyrfing - Tilos Frage war aber doch, ob man das nicht auf...“
Optionen

Diese spezielle Lücke wohl nicht, da sie auf einem speziell für diesen Kunden (Microsoft) entworfenen Script basierte.
Allgemein gesehen war das ganze allerdings nicht weiter als eine Sicherheitslücke, wie sie jede Website haben kann, egal mit welcher Software der Webserver läuft...ähnliche Spielereien mit URLs plagen übrigens nicht nur Webserver, sondern auch regelmäßig ihr Gegenstück, also Browser

bei Antwort benachrichtigen
xafford XPectIT „Also ich lese das so als könne man mit diesem Script das eh nur für einen...“
Optionen

Ein Webserver kann soetwas nicht abfangen, das ist einfach grob fahrlässige Programmierung, eventuell können Systemrechte oder eine entsprechende Konfiguration von PHP so etwas noch abfangen. Derartige Exploits gibt es unter jeder Serversoftware.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Tilo Nachdenklich xafford „Ein Webserver kann soetwas nicht abfangen, das ist einfach grob fahrlässige...“
Optionen

Die Warnmeldung wirkt sehr überzeugend Mikrosoft-like, schon wegen des Rechtschreibfehlers (FormatTing).

bei Antwort benachrichtigen
Olaf19 Tilo Nachdenklich „Die Warnmeldung wirkt sehr überzeugend Mikrosoft-like, schon wegen des...“
Optionen

Auch auf die Gefahr hin, dass dieses Brett allmählich zu einem Rechtschreibforum mutiert: "Formatting" schreibt sich mit Doppel-f. Das Verb "format" zwar nur mit einem 'f', aber für die Verlaufsform mit der Endung '-ing' wird ein zweites 'f' eingefügt - ich nehme an, das ist wegen der Aussprache: Es soll ja so ähnlich wie "formetting" gesprochen werden; anderenfalls klänge es wie "formayting!" :-)

*SCNR*
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
Tilo Nachdenklich Olaf19 „[OT] format - formatting“
Optionen

Na das kannte ich noch nicht. - Aber niemand ist davor sicher, statt des "t" mal das "f" zu erwischen. :-)

bei Antwort benachrichtigen
Olaf19 Tilo Nachdenklich „[OT] format - formatting“
Optionen

Autsch - das tut allerdings weh: fformating?!? *grrr*... Alles Gute für 2004!

CU
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
xafford Tilo Nachdenklich „Ist DSL unsicher?“
Optionen

Hallo Thilo, das hast Du falsch verstanden. In der Meldung geht es um eine Lücke in dem PHP-Script, welches Microsoft auf den Seiten für ihr DSL-Angebot einsetzt, wobei ich mich schon schwer wundere, warum MS überhaupt PHP und nicht ASP nutzt.
Die Lücke ist eine sogenannte Cross-Site-Scripting Lücke und beruht auf nicht überprüften Parametern, die ein User an den Server übermitteln kann, ein absoluter Anfängerfehler, eventuell haben sie die Putzfrau programmieren lassen. Diese Lücke betrifft einzig und allein den Server, auf dem dieses Script läuft und wurde durch zu lasche Dateiberechtigungen auf dem Server begünstigt, denn selbst wenn man konkrete Pfade zu Systemdateien angeben kann, so dürfte der Serverprozess gar keine Leserechte für diese Dateien besitzen, ist ein Problem, das Windowsinstallationen bei Standardinstallation schon lange haben.
Die Lücke funktioniert im Folgenden ungefähr so:
Um Frames zu vermeiden wird innerhalb einer Portalseite je nach angeklicktem Link entsprechend anderer Inhalt eingebunden. Ein Link sieht dann ungefähr so aus:
irgendwas" target="_blank" rel="nofollow">http://example.com/index.php?page=irgendwas">irgendwas
In der index.php steht dann an der entsprechenden Stelle z.B. so etwas:
include($page);
ohne Überprüfung, was $page eigentlich enthält und ob dazu Rechte vorhanden sind. Ein User kann sich dann natürlich selbst bestimmte URLs bauen, z.B.:
index.php?page=/etc/httpd/httpd.conf
und er sieht die Konfigurationsdatei des Apacheservers, dort steht dann oft auch der Pfad zu einer eventuell vorhandenen .htpasswd, die sich auf gleichem Wege auslesen lässt und mit entsprechenden Programmen knacken, wodurch jeglicher Zugangsschutz über HTTP-Authentifizierung ausgehebelt wäre.
In Insiderkreisen nennt an so ein konstrukt auch Webbased Rootkit ;o)
Die Rechner von DSL-Kunden waren davon aber nicht betroffen, es wäre höchstens unter bestimmten Konfigurationen möglich gewesen, daß interne Kundendaten über diese Lücke auslesbar waren.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Tilo Nachdenklich Nachtrag zu: „Ist DSL unsicher?“
Optionen

Jau, Danke an schon mal...

Betrifft also "nur" Verzeichnisse auf dem Server. Ich hatte so Befürchtungen, weil die Pfadangaben so an meinen heimischen PC erinnerten...dass die Server auch diese Verzeichnisstruktur haben, na ja.

bei Antwort benachrichtigen
Jens2001 Tilo Nachdenklich „Ist DSL unsicher?“
Optionen
>Wenn ich diesen Heise-Artikel
>http://www.heise.de/security/news/meldung/43234
>über DSL und PHP richtig verstehe


Da haben wir doch schon das Problem!!!
Hast du den Artikel überhaupt gelesen???
bei Antwort benachrichtigen
Tilo Nachdenklich Nachtrag zu: „Ist DSL unsicher?“
Optionen

"Mit geschickt präparierten URLs ließen sich beliebige Dateien des Systems zu Anzeige bringen. So band die URL
http://access.easysurfer.msn.de/index.php?PAGE=C:\windows\win.ini
die Systemdatei win.ini in die Web-Seite ein."

Also C:\windows\win.ini liest sich genau so auf einem Win98-Computer, nicht nur auf einem Server! - Fragt sich nur, was auf dem Computer vorhanden sein muss, damit man ihn auch so abfragen kann? - Deshalb meine ganz naive laienhafte Frage...gelesen habe ich das schon! - Ich habe in der letzten Zeit ne Menge php zugeschickt bekommen...stand jedenfalls in der URL. Und ich speichere natürlich auch Internetseiten auf meinem Computer.

bei Antwort benachrichtigen