Hallo Leute,
ich habe Gestern von einem Freund von mir die Seite auf Eventuelle Sicherheitslücken überprüft. Dies war mit ihm abgesprochen.
Bin dabei auch recht schnell fündig geworden nämlich eine "remote inclusion".
Logischerweise habe ich keine Daten gelöscht oder verändert denn es ist ein Freund von mir!
Ich habe allerdings ein paar (max 5) Datenbankeinträge verändert/erstellt, keine gelöscht und damit eine News in dem vorhandenem CMS erstellt, in der stand Hacked by Sjune. Darauf hin wurde die Sicehrheitslücke geschlossen.
Als ich das alles gemacht habe stellte ich zudem fest das jeder User auf alle Daten der Anderen User zugreifen kann. Sprich die Ordner:
web1, web2, web3 waren von jedem User zugänglich, indem man einfach wenn man selber User web1 ist mit "../web2" darauf zugreifen kann.
Im ersten moment war ich natürlich sehr überrascht unb neugierig und habe mir einige Inhalte angesehen verändern könnte ich nix da ich auch über diese "remote inclusion" gar keine Schreibrechte habe. Zu guter letzen habe ich dann in einerm Odern Webxxx noch einen eintrag in der Datenbank gemacht. Das war allerdings ein ganz anderer User dessen Seite ich überprüft habe.
Ich habe dort auch keinerlei Schade angerichtet sondern auch nur eine News gepostet und hinterher per ICQ über das Risiko mit ihm gesprochen und ihm von Xenoserver abgeraten..
Nun will mich Xenonserver allerdings Anzeigen weil ich Daten verändert hätte. Habe ich nur in der Datenbank.
Meine Sicht ist die das ich alle Zugänglichen Daten dir für den User Webxx Freigegeben waren nur benutzt habe und das ist nach ihrer AGB auch zulässig.
Ich würde mich freuen wenn ihr mir da mal eure Meinungen zu Schreiben würdet.
Des weiteren Rate ich euch hiermit jegliche Angebote bei Xenoserver (https://www.xenonserver.de) nochmal zu überdenken. Da in dem jetzigen Zustand jeder User auf alle Dateien von allen anderen User zugreifen können (Sprich DB Passwörper Admin Passwörter etc...).
Gruß
Sjune
ich habe Gestern von einem Freund von mir die Seite auf Eventuelle Sicherheitslücken überprüft. Dies war mit ihm abgesprochen.
Bin dabei auch recht schnell fündig geworden nämlich eine "remote inclusion".
Logischerweise habe ich keine Daten gelöscht oder verändert denn es ist ein Freund von mir!
Ich habe allerdings ein paar (max 5) Datenbankeinträge verändert/erstellt, keine gelöscht und damit eine News in dem vorhandenem CMS erstellt, in der stand Hacked by Sjune. Darauf hin wurde die Sicehrheitslücke geschlossen.
Als ich das alles gemacht habe stellte ich zudem fest das jeder User auf alle Daten der Anderen User zugreifen kann. Sprich die Ordner:
web1, web2, web3 waren von jedem User zugänglich, indem man einfach wenn man selber User web1 ist mit "../web2" darauf zugreifen kann.
Im ersten moment war ich natürlich sehr überrascht unb neugierig und habe mir einige Inhalte angesehen verändern könnte ich nix da ich auch über diese "remote inclusion" gar keine Schreibrechte habe. Zu guter letzen habe ich dann in einerm Odern Webxxx noch einen eintrag in der Datenbank gemacht. Das war allerdings ein ganz anderer User dessen Seite ich überprüft habe.
Ich habe dort auch keinerlei Schade angerichtet sondern auch nur eine News gepostet und hinterher per ICQ über das Risiko mit ihm gesprochen und ihm von Xenoserver abgeraten..
Nun will mich Xenonserver allerdings Anzeigen weil ich Daten verändert hätte. Habe ich nur in der Datenbank.
Meine Sicht ist die das ich alle Zugänglichen Daten dir für den User Webxx Freigegeben waren nur benutzt habe und das ist nach ihrer AGB auch zulässig.
Ich würde mich freuen wenn ihr mir da mal eure Meinungen zu Schreiben würdet.
Des weiteren Rate ich euch hiermit jegliche Angebote bei Xenoserver (https://www.xenonserver.de) nochmal zu überdenken. Da in dem jetzigen Zustand jeder User auf alle Dateien von allen anderen User zugreifen können (Sprich DB Passwörper Admin Passwörter etc...).
Gruß
Sjune