webForumDet fria alternativet

Säkerhetsluckor hos en webbtjänster

Datasäkerhet

30 svar · 1 457 visningar · startad av nicclas

Medlem sedan feb. 20001 050 inlägg
Frågan#1

Vi har ju tidigare (tex. här på webForum) sätt folk som har hittat säkerhetshål hos webbhotell som har problem med att konfigurera sina servrar.

Vad är ett "korrekt" sätt att bete sig om man har hittat en säkerhetslucka hos en webbtjänst? Skall man bara skicka ett trevligt mail och påpeka, eller?

Vad kan man förvänta sig för "ersättning" för upptäckta luckor?

Hur brukar ni göra?

/nicclas

[Redigerat av nicclas den 25 maj 2001]

Medlem sedan feb. 20001 050 inlägg
#2

Ok, jag skickar väl ett mail och visar hur jag har hittat ett sätt att hämta användar login och lösenord (nej, jag skämtar inte) från en av sveriges större webhotell :)

Hoppas de skickar mig en wienerkrans som tack för besväret :)

[Redigerat av nicclas den 26 maj 2001]

Medlem sedan maj 200010 687 inlägg
#3

I så fall skulle jag fått två Wienerkransar från ett visst webbhotell.. :)

------------------
/Erik
www.juhlin.nu /sk8files/ /mp2d/

Medlem sedan feb. 20001 050 inlägg
#4

Men det fick du inte, eller?

Vilket "fel" var det den gången? IIS? Frontpage?

Medlem sedan maj 200010 687 inlägg
#5

Första gången hade de missat att sätta rättigheterna så jag kunde bara knappa in ftp://www.webbhotell.com i webbläsaren och sen göra precis vad jag ville ha på alla sidorna som fanns på webbhotellet.
Andra gången kopplade jag upp mig mot webbhotellet med hjälp av "Mina nätverksplatser". Då kunde jag inte se några filer, men kunde lägga till och ersätta filer.

Första gången svarade de och var sura för jag hade provat att ändra/ta bort/lägga till filer. De ansåg att jag skulle ha mailat dem direkt.

Andra gången fick jag inget svar.

------------------
/Erik
www.juhlin.nu /sk8files/ /mp2d/

Medlem sedan feb. 20001 050 inlägg
#6

Första gången hade de missat att sätta rättigheterna så jag kunde bara knappa in ftp://www.webbhotell.com i webbläsaren och sen göra precis vad jag ville ha på alla sidorna som fanns på webbhotellet.

Det fel jag hittat är dock ännu allvarligare, då jag skulle kunna komma åt "kundernas" login och lösenord, som jag enklelt skulle kunna "ladda hem" och spara, för framtida bruk. I och med detta kan de inte längre "stänga" säkerhetsluckan...

/nicclas

Medlem sedan dec. 19996 592 inlägg
#7

Vad kan man förvänta sig för "ersättning" för upptäckta luckor?

Nope. Ballou och Digikom har iaf inte brytt sig om det.. (yeah, I've tried) ;)

[r]

Fast iofs.. det du har hittat verkar vara rätt allvarligt. Någon sorts belöning kan du nog få. Om du inte får det är det ingen idé att berätta vad du har hittat..

------------------
webmaster resources

[Redigerat av Matti den 27 maj 2001]

Medlem sedan feb. 20001 050 inlägg
#8

Nej, det är bara att inse, svenska webbhotel verkar inte förstå begrepp som "goodwill". Antagligen är det ett gäng riktiga "hackers" som fullständigt skiter om kunderna finns kvar eller ej.

Som ni förstår så fick jag ingen Wienerkrans :(

Då säkerhetshålet nu är stängt kan jag meddela att jag på ett svenskt webbhotell som kör Linux enkelt kunde ladda hem "källkoden" till alla PHP och JSP sidor. Detta genom att ange en "nästen vanlig" URL i min browser. Denna URL var INTE svår att gissa om man läst på webbhotellets hemsida. I vissa av "källkoderna" ingår antagligen lösen och login in till databasen (vilka i många fall är samma lösen och login som till användarkontot). Jag var inte tvungen att vara kund på webbholtellet för att göra detta! Jag har tidigare uppfattat detta hotell som oerhört seriöst.

Väljer dock att inte skriva webbhotellets namn ;)

/nicclas

Medlem sedan jan. 20014 973 inlägg
#9

Väljer dock att inte skriva webbhotellets namn

Jo. det tycker jag att du skall göra, så att vi konsumenter inte gör misstaget att hyra plats där i framtiden!

------------------
Mina knäskålar klapprar fortfarande efter Kent-Mustafas trummsolo!

Medlem sedan juni 2001119 inlägg
#10

Jag tycker som oelbal.

Medlem sedan dec. 19991 749 inlägg
#11

Vart kan man läsa hur man kontrollerar detta på sina egna servrar?

Jag sitter här med X antal servrar som vi på vårt jobb har driftjobb på. Det vore ju bra att kunna täppa igen säkerhetshålen i tid. Innan nån går och och rör till det.

------------------
-----BEGIN GEEK CODE BLOCK-----
Version: 3.1 decoce
GCM/MU/IT$>AT d--- s: a-- C++$ UL P-- L++>++++ E W+++>$ N o-- K- w O- !M V?
PS++ PE- Y+ PGP-@ t+ 5 X+++ R* tv- b++ DI D++ G+ e* h++ r++ y+**@
------END GEEK CODE BLOCK------

Medlem sedan nov. 2000199 inlägg
#12

Rekommenderar
http://www.securityportal.com/

Där kan du även gå med i epostlistor
för att få säkerhetsuppdateringer via epost.

------------------
Anders Lindbäck,Igiro Internet Giro

Medlem sedan mars 20002 520 inlägg
#13

Matti

Fast iofs.. det du har hittat verkar vara rätt allvarligt. Någon sorts belöning kan du nog få. Om du inte får det är det ingen idé att berätta vad du har hittat..

Ingen idé att berätta..... Var det versta jag någonsin har hört... klart det är idé att berätta...hittar man en säkerhetslucka så har man kanske oftast själv prylar som ligger på hotellet, annars är det ju i alla fall väldigt många andra som kan råka illa ut.

Så visst är det en idé att berätta, kom inte o säg att jag har fel för det har jag inte.... Sen om den som berättar tror att han ska få en miljon för att han/hon hittar en lucka så äre fel vissa får vissa inte... så länge som vi har våra standard program hos våra webhotell kommer det alltid att finnas säkerhetsluckor, finns det inga idag så kommer det med tiden.

------------------
McD- Burgers for the people!

www.McDz.net www.SweQuake.com

[Redigerat av McD den 29 jun 2001]

Medlem sedan apr. 20007 588 inlägg
#14

kom inte o säg att jag har fel

Du har fel, som privatperson så har man inget ansvar för att vissa webbhotell drivs av nötter som på sin höjd läst en "datakurs" på något datortek.

Om man ändå väljer att upplysa hotellet om deras brister i säkerheten så skall dom fanimig tacka och bocka, annars är det inte värt att hjälpa dom nästa gång det händer.

------------------
skaparen av allt som är mjukt och luktar lavendel

Medlem sedan feb. 20001 050 inlägg
#15

Precis sgtpepper. Jag trodde (i min enfald) att det funerade så. Mina krav på ersättning som dock framfördes mycket tydligt var ganska små och var i princip en gentjänst. Men icke... Som jag skrev tidigare: Nej, det är bara att inse, svenska webbhotel verkar inte förstå begrepp som "goodwill". Antagligen är det ett gäng riktiga "hackers" som fullständigt skiter om kunderna finns kvar eller ej.

Det enda jag fick var: Tack för påpekandet, jag har nu stängt av userdir på xxxx.xxxxxx.xx som gör att man inte kan komma åt hemkonton den vägen längre.
Blä!

/nicclas

[Redigerat av nicclas den 29 jun 2001]

Medlem sedan dec. 19996 592 inlägg
#16

kom inte o säg att jag har fel för det har jag inte

Jo, du har fel. Information kostar och om webbhotellen inte är beredda att betala får de skylla sig själva.

------------------
webmaster resources

Medlem sedan feb. 20001 050 inlägg
#17

Kanske synd att dra upp den här tråden igen men jag hittade en intressant(?) artikel som handlar om en snubbe som hittade samma fel som Erik pratar om och blev åtalad för att ha rapporterat till webbhotellet. Sånt kanske bara kan hända I USA, men lite kusligt är det...

Artikeln finns på: http://www.linuxfreak.org/post.php/08/17/2001/134.html

/nicclas

Medlem sedan feb. 20005 891 inlägg
#18

Only in America! ;)

------------------
"It's my poor friend me."

Medlem sedan maj 20018 027 inlägg
#19

Genom det där amerikanska fallet kommer nu scriptkiddies lära sig att de kan använda FrontPage för att pröva att hacka webservrar. Och ingen vågar påtala problemet om han råkar hitta det.

Medlem sedan juni 20008 205 inlägg
#20

Matti
Om du såg någon som blev misshandlad/rånad/våldtagen/klonad på tunnelbanan, skulle du låta bli att ringa polisen om du inte fick ersättning av Connex? Det är främst webhotellets kunder som drabbas vid eventuella attacker.

------------------
We are nihilists! We don't believe in anyzing!

260 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
130 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)