------------------
"Hey, Steve, just because you broke into Xerox's store before I did and took the TV doesn't mean I can't go in later and steal the stereo."
-Bill Gates, Microsoft, 3/14/89 -as quoted in MacWEEK
5 av 7 av dessa var tillägsmoduler till Apache (en del inte gjorda av Apache group), endast 2 var i Apache.
Ingen av dom 2 var i Apache groups utan färdigtkompilerade av div. distr.
MEN det viktigaste Apache group är snabba att fixa till ev. buggar och dessa finns oftast att ladda ner innan eller samtidigt som det rapporteras på BugTraq. Har ännu inte sett att MS är så snabba, tyvärr!
------------------
If you can't convince them, confuse them.
Korrigera mig om jag har fel, men har inte IIS *alla* funktioner påslagna som standard, och vissa går inte ens att stänga av? Säg att jag vill installera den utan ASP-stöd och utan indexeringsservern.
------------------ Hollowhead - levererar din dagliga dos av nyttig hårdrock!
När Apache har säkerhetshål så är det tilläggsmoduler, är inte det hela poängen med Apache? att använda tilläggsmoduler för olika funktioner?
Tilläggsmodulerna är liksom Apache, om man nu inte ska räkna Apache som enbart binärfilen httpd
Fö; varför skulle man vilja installera IIS utan ASP?
------------------
"Hey, Steve, just because you broke into Xerox's store before I did and took the TV doesn't mean I can't go in later and steal the stereo."
-Bill Gates, Microsoft, 3/14/89 -as quoted in MacWEEK
indexeringen kan man så vitt jag vet välja att inte installera.
och argumentet att apache släpper buggfixar och säkerhetspatchar snabbt funkar inte iheller - för det gör microsoft också. Men det är folk som inte uppdradera/patchar - det är där i problemet ligger.
------------------
-------------------
Andreas Lännerberg
Jag hör till dom som betalar mina räkningar med glädje, men dom vill hellre ha betalt i pengar.
Jo, en av de stora funktionerna i Apache är att man kan skriva egna moduler och binda ihop dem med Apache. Dock kan du inte påstå att det är en bugg i Apache om det tillåter att jag kan knåpa ihop en modul med säkerhetsluckor på fritiden. Själva Apache är den del som tar emot HTTP-requests och sänder den informationen vidare till den ansvariga modulen.
Anledningen till att man inte vill ha ASP är för att det inte används.
------------------ Hollowhead - levererar din dagliga dos av nyttig hårdrock!
>När Apache har säkerhetshål så är det
>tilläggsmoduler, är inte det hela >poängen med Apache?
Det är en fördel med Apache att vem som helst kan skriva tillägsmoduler, sedan är det upp till webmaster att aktivera modulerna, dom installeras/aktiveras inte default av Apache group, möjligt vis av någon som gör binärer/paket.
Ex. jag har ingen av listade moduler igång på mina servera eftersom jag inte använder dom OCH jag tar hem källkoden för Apache och kompilerar själv (inte alls svårt!).
>Fö; varför skulle man vilja installera
>IIS utan ASP?
Man kanske inte använder ASP, på dom Apache servrar som jag inte använder PHP på installerar jag inte PHP på, rätt enkelt och logiskt!
------------------
If you can't convince them, confuse them.
men använder man inte asp kan man ju välja en annan webbserver :)
*ganska säker på att dom flesta som väljer IIS väljer det för ASP*
------------------
-------------------
Andreas Lännerberg
Jag hör till dom som betalar mina räkningar med glädje, men dom vill hellre ha betalt i pengar.
I IIS'en så är det nästan exakt som på Apache, dvs. man kopplar filextensioner till olika dll/exe moduler.
Som standard är ASP filerna (och några till) kopplade, men man kan givetvis stänga av det.
Detta gör även att man kan ladda ner olika moduler, ex. PHP och på samma sätt som Apache, lägga till dessa.
Det skiljer egentligen inte mycket mellan IIS och Apache rent funktionsmässigt, däremot skiljer det på hur processerna skapas och körs, samt gränssnittet.
Är lite osäker om en "rätt" inställd IIS server skulle klara sig från Nimda.
/T
------------------
Jensen Ambassadör, mitt bästa köp! www.jensen.no
klart en patchad och bra inställd server motstår Nimba.
------------------
-------------------
Andreas Lännerberg
Jag hör till dom som betalar mina räkningar med glädje, men dom vill hellre ha betalt i pengar.
Att kasta skit på Apache för att försöka förminska Code Red och Nimba är ju tämligen ointressant.
Nu är det IIS, och inte Apache, som haft ett par feta luckor som utnyttjats av dvs worms.
Låt oss ta upp diskussionen igen den dagen världens alla Apacheservrar drabbas av samma halshuggning istället.
Varför känns det ibland som om "Microsoftianer" är minst lika fanatiska som de Unix-nerdar de påstår sig förakta? Bara för att man tycker att Microsoft är ett schysst företag och WindowsNT/2k/XP är ett stabilt och bra OS så behöver man inte slå sig blodig för att försöka försvara varenda produkt ur Microsofts sortiment, lets face it, IIS har råkat ut för en rejäl jävla fuckup och den blir inte mindre för att man rotar fram säkerhetshål av mycket mindre kaliber i Apache.
Och ja, IBM har också riktigt kassa produkter :p.
------------------ "To iterate is human, to recurse, divine" - L. Peter Deutch
En - i mina ögon - intressantare och mer konstruktiv aspekt tycker jag vore att fokusera på hur man får bukt med dessa script-kiddies som roar sig med att skapa maskar och virus. Oavsett vilken OS-platform man förespråkar är problemet synnerligen påtagligt. En bunt morallösa nerdar skapar problem som rent ekonomiskt kostar världen extrema summor.
Låt säga att MS går åt pipsvängen och att någon annan platform blir relativt dominerande. Då kommer vi likförbenat ha kvar problematiken med dessa morallösa nerdar...
Skulle vi verkligen det? Anledningen till att vi har det här problemet är att någon har anställt tränade apor som administratörer. Alltså skulle vi behöva göra oss av med alla apor och de som anställer dom istället, så skulle världen vara en betydligt bättre plats.
------------------ Hollowhead - levererar din dagliga dos av nyttig hårdrock!
Och bibehålla ett elitsamhälle där några kan allt och vägrar lära ut hur man löser sånt här till andra? För det blir väl ändå konsekvensen?
I sådant fall. Nej tack.
Ett system (UNIX) som tar en 4-årig universitetsexamen i systemvetenskap och 5-10 års erfarenhet att till fulla bemästra är per default förkastligt och ingenting som hör hemma i ett modernt samhälle.
------------------
"Hey, Steve, just because you broke into Xerox's store before I did and took the TV doesn't mean I can't go in later and steal the stereo."
-Bill Gates, Microsoft, 3/14/89 -as quoted in MacWEEK
Tyvärr är det så att ett helt säkert datasystem kan man aldrig få. Enda sättet att säkert klara sig från virus attacker/angrepp är att inte ha en dator. Sedan får man på en skala graderad efter hur mycket man vågar riskera och hur mycket resurser det får kosta, besluta om ett datasystems policy. Tyvärr är det som Chainsaw skriver, att det är en massa "kunnigt" "utbildat" folk, som kanske på sin höjd gått en 30 veckors kurs anordnad av arbetsförmedlingen eller någon arbetspolitisk åtgärd, som sitter och administrerar. Då kan det bara sluta illa, det är bara en tidsfråga. På sätt och vis är det bra att det dyker upp elakartade virus/maskar, för det får utvecklarna och teknikerna att tänka till. Det bör ge säkrare system i framtiden.
Sen kan man undra hur en organisation som ABB inte har ett filter som bromsar *.exe filer i e-mail attachments....
Egentligen är detta inte en fråga om Apache eller IIS, för så länge systemen finns åtkomliga på nätet, kommer alltid försök att hacka finnas till. Denna gången råkade IIS ganska illa ut, men vem vet vad som händer nästa gång?
/T
------------------
Jensen Ambassadör, mitt bästa köp! www.jensen.no
intressantare och mer konstruktiv aspekt tycker jag vore att fokusera på hur man får bukt med dessa script-kiddies som roar sig med att skapa maskar och virus.
Det kommer alltid finnas ett intresse i att knäcka system och/eller sprida förstörelse. Det tror jag är svårt att stävja. Det enda hållbara sättet är att skapa säkra(re) system OCH se till att de som handhar systemen har nödvändig kunskapsnivå.
Och bibehålla ett elitsamhälle där några kan allt och vägrar lära ut hur man löser sånt här till andra?
samt
som tar en 4-årig universitetsexamen i systemvetenskap och 5-10 års erfarenhet att till fulla bemästra är per default förkastligt
Så vad ni säger är alltså att till våra IT-system, som vid attacker kostar enorma summor pengar, skall det inte krävas någon egentlig kompetens och/eller utbildning av administratören?
Det tar lång tid att bli pilot, läkare, revisor eller annan valfri befattning men när det gäller systemadministration så är det alltså något som är förkastligt?
Självklart skall man inte göra system som är medvetet invecklade, bara för sakens skull, men jag tycker att det är sjuuuuukt att påstå att det är ett elitsamhälle om inte vem som helst kan bemästra tunga IT-system.
------------------ "To iterate is human, to recurse, divine" - L. Peter Deutch
Och bibehålla ett elitsamhälle där några kan allt och vägrar lära ut hur man löser sånt här till andra?
Öh? På vilket vis skulle detta stämma på *NIX? Visst, det är lite knepigare att lära sig, men det är inte direkt så att det är svårt att hitta bra material man kan lära sig från.
Windows däremot, har ett gulligare användargränssnitt som inte alls ser skräckinjagande ut för den ovana observatören, men ska vi snacka trollformler och "skit i hur vi gör det här" så har Windows betydligt fler än *NIX. Ska vi säga "registret"?
------------------ And remember, when you look into the pit, the pit looks back into you. /Anonymous INTERCAL hacker
Även om man bortser från det faktum att 5 av dessa 7 som sagt är skrivna av 3:e part (tvivlar starkt på att någon skulle ge MS skulden för säkerhetshål i 3:e parts ISAPI-applikationer), så är det inget av dessa säkerhetshål som skulle ge en angripare root-rättigheter. Någor som skulle krävas för att maskar motsvarande Code Red och Nimda skulle kunna skrivas för Apache.
Tycker bara denna tråd än mer talar för att man skall använda Apache hellre än IIS, om säkerheten är viktig. :)
Tycker diskussionen är befängd - som jag ser det använder man IIS av en anledning ASP å det det finns inget som slår IIS när det gäller ASP. Punkt.
Har man sedan uppdaterat servern (ni glömmer att dom här hålen var år gamla) å patchat den så är det lugna gatan.
------------------
-------------------
Andreas Lännerberg
Jag hör till dom som betalar mina räkningar med glädje, men dom vill hellre ha betalt i pengar.
260 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e