anpera.net
https://anpera.homeip.net/phpbb3/

Server Anfällig
https://anpera.homeip.net/phpbb3/viewtopic.php?f=34&t=5504
Seite 1 von 1

Autor:  Deus X Machina [ So 21 Okt, 2012 17:53 ]
Betreff des Beitrags:  Server Anfällig

In letzter Zeit musste ich feststellen, dass unser Logd Server ein wenig anfällig ist.
Irgendjemand schafft es Kommentare zu posten, ohne angemeldet zu sein (ID 0).
Ich blicke leider sich soweit durch dass ich wüsste wie das gehen sollte, falls mir also jemand die Fehlerquelle aufdecken kann und helfen kann sie zu fixen wäre dass sehr hilfreich.

Ich danke im Voraus für jegliche Hilfe.

Autor:  Yoichiro [ So 21 Okt, 2012 18:28 ]
Betreff des Beitrags:  Re: Server Anfällig

Ich kanns mir nur so erklären dass da jemand in deiner Datenbank rumpfuscht und da Kommentare direkt einfügt.
An deiner Stelle würde ich da mal Benutzername und Passwort ändern und vor allem deine Daten sichern. Gott weiß was da noch passieren kann

Autor:  Bathory [ So 21 Okt, 2012 22:07 ]
Betreff des Beitrags:  Re: Server Anfällig

In solchen Fällen sollte man so oder so immer alle Passwörter ändern :)

Weil wenn besagte Person sie nicht schon vorher hatte, jetzt könnte er/sie/es besagte Daten haben ;)

Ansonsten ist LotGD zwar relativ gut gegen GET-Angriffe geschützt (allowed Navs) dafür umso schlechter bei Fake-POST/REQUEST-Angriffe (so lässt sich eigentlich jedes zur Zeit laufende LotGD irgendwie missbrauchen ;) ). Es lässt sich also auch nicht ausschließen, dass jemand euren Code studiert hat und eine solche Lücke missbraucht. Wobei ein Zugang über die DB (passwort bekannt, oder manuel/automatisch geknackt) natürlich die deutlich simplere, schnellere Lösung ist. Aus diesem Grund sollte man auch keinen PHPmyAdmin oder sonstige DBC-Systems "offen" aufnem Server haben (am besten gar nicht). Das ist nämlich ein Geschenk für den Hacker :), solltest du nämlich kein PMA oder Ähnliches auf dem Server haben und die DB erlaubt nur localhost / internes Netz, dann brigen ihm die Zugangsdaten zur DB alleine herzlich wenig, da bräuchte er schon ne Shell oder FTP Zugriff. Und sollte er diese haben, braucht er auch keien DB-Daten ergo hat man schon mal ein bisschen an Sicherheit gewonnen ;) wobei Sicherheit auf Webservern sowieso relativ ist.

Seite 1 von 1 Alle Zeiten sind UTC + 1 Stunde
Powered by phpBB® Forum Software © phpBB Group
https://www.phpbb.com/