Vi har ju tidigare (tex. här på webForum) sätt folk som har hittat säkerhetshål hos webbhotell som har problem med att konfigurera sina servrar.
Vad är ett "korrekt" sätt att bete sig om man har hittat en säkerhetslucka hos en webbtjänst? Skall man bara skicka ett trevligt mail och påpeka, eller?
Vad kan man förvänta sig för "ersättning" för upptäckta luckor?
Ok, jag skickar väl ett mail och visar hur jag har hittat ett sätt att hämta användar login och lösenord (nej, jag skämtar inte) från en av sveriges större webhotell :)
Hoppas de skickar mig en wienerkrans som tack för besväret :)
Första gången hade de missat att sätta rättigheterna så jag kunde bara knappa in ftp://www.webbhotell.com i webbläsaren och sen göra precis vad jag ville ha på alla sidorna som fanns på webbhotellet.
Andra gången kopplade jag upp mig mot webbhotellet med hjälp av "Mina nätverksplatser". Då kunde jag inte se några filer, men kunde lägga till och ersätta filer.
Första gången svarade de och var sura för jag hade provat att ändra/ta bort/lägga till filer. De ansåg att jag skulle ha mailat dem direkt.
Första gången hade de missat att sätta rättigheterna så jag kunde bara knappa in ftp://www.webbhotell.com i webbläsaren och sen göra precis vad jag ville ha på alla sidorna som fanns på webbhotellet.
Det fel jag hittat är dock ännu allvarligare, då jag skulle kunna komma åt "kundernas" login och lösenord, som jag enklelt skulle kunna "ladda hem" och spara, för framtida bruk. I och med detta kan de inte längre "stänga" säkerhetsluckan...
Vad kan man förvänta sig för "ersättning" för upptäckta luckor?
Nope. Ballou och Digikom har iaf inte brytt sig om det.. (yeah, I've tried) ;)
[r]
Fast iofs.. det du har hittat verkar vara rätt allvarligt. Någon sorts belöning kan du nog få. Om du inte får det är det ingen idé att berätta vad du har hittat..
Nej, det är bara att inse, svenska webbhotel verkar inte förstå begrepp som "goodwill". Antagligen är det ett gäng riktiga "hackers" som fullständigt skiter om kunderna finns kvar eller ej.
Som ni förstår så fick jag ingen Wienerkrans :(
Då säkerhetshålet nu är stängt kan jag meddela att jag på ett svenskt webbhotell som kör Linux enkelt kunde ladda hem "källkoden" till alla PHP och JSP sidor. Detta genom att ange en "nästen vanlig" URL i min browser. Denna URL var INTE svår att gissa om man läst på webbhotellets hemsida. I vissa av "källkoderna" ingår antagligen lösen och login in till databasen (vilka i många fall är samma lösen och login som till användarkontot). Jag var inte tvungen att vara kund på webbholtellet för att göra detta! Jag har tidigare uppfattat detta hotell som oerhört seriöst.
Vart kan man läsa hur man kontrollerar detta på sina egna servrar?
Jag sitter här med X antal servrar som vi på vårt jobb har driftjobb på. Det vore ju bra att kunna täppa igen säkerhetshålen i tid. Innan nån går och och rör till det.
------------------
-----BEGIN GEEK CODE BLOCK-----
Version: 3.1 decoce
GCM/MU/IT$>AT d--- s: a-- C++$ UL P-- L++>++++ E W+++>$ N o-- K- w O- !M V?
PS++ PE- Y+ PGP-@ t+ 5 X+++ R* tv- b++ DI D++ G+ e* h++ r++ y+**@
------END GEEK CODE BLOCK------
Fast iofs.. det du har hittat verkar vara rätt allvarligt. Någon sorts belöning kan du nog få. Om du inte får det är det ingen idé att berätta vad du har hittat..
Ingen idé att berätta..... Var det versta jag någonsin har hört... klart det är idé att berätta...hittar man en säkerhetslucka så har man kanske oftast själv prylar som ligger på hotellet, annars är det ju i alla fall väldigt många andra som kan råka illa ut.
Så visst är det en idé att berätta, kom inte o säg att jag har fel för det har jag inte.... Sen om den som berättar tror att han ska få en miljon för att han/hon hittar en lucka så äre fel vissa får vissa inte... så länge som vi har våra standard program hos våra webhotell kommer det alltid att finnas säkerhetsluckor, finns det inga idag så kommer det med tiden.
Du har fel, som privatperson så har man inget ansvar för att vissa webbhotell drivs av nötter som på sin höjd läst en "datakurs" på något datortek.
Om man ändå väljer att upplysa hotellet om deras brister i säkerheten så skall dom fanimig tacka och bocka, annars är det inte värt att hjälpa dom nästa gång det händer.
------------------ skaparen av allt som är mjukt och luktar lavendel
Precis sgtpepper. Jag trodde (i min enfald) att det funerade så. Mina krav på ersättning som dock framfördes mycket tydligt var ganska små och var i princip en gentjänst. Men icke... Som jag skrev tidigare: Nej, det är bara att inse, svenska webbhotel verkar inte förstå begrepp som "goodwill". Antagligen är det ett gäng riktiga "hackers" som fullständigt skiter om kunderna finns kvar eller ej.
Det enda jag fick var: Tack för påpekandet, jag har nu stängt av userdir på xxxx.xxxxxx.xx som gör att man inte kan komma åt hemkonton den vägen längre.
Blä!
Kanske synd att dra upp den här tråden igen men jag hittade en intressant(?) artikel som handlar om en snubbe som hittade samma fel som Erik pratar om och blev åtalad för att ha rapporterat till webbhotellet. Sånt kanske bara kan hända I USA, men lite kusligt är det...
Genom det där amerikanska fallet kommer nu scriptkiddies lära sig att de kan använda FrontPage för att pröva att hacka webservrar. Och ingen vågar påtala problemet om han råkar hitta det.
Matti
Om du såg någon som blev misshandlad/rånad/våldtagen/klonad på tunnelbanan, skulle du låta bli att ringa polisen om du inte fick ersättning av Connex? Det är främst webhotellets kunder som drabbas vid eventuella attacker.
------------------ We are nihilists! We don't believe in anyzing!
260 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2