ilch Forum » Ilch Clan 1.1 » Kritik und Verbesserungen » script total unsicher

Geschlossen
  1. #61
    User Pic
    white-hat Mitglied
    Registriert seit
    15.01.2007
    Beiträge
    24
    Beitragswertungen
    0 Beitragspunkte
    rein theoretisch könnte man sich als designer ausgeben und schädlichen code ausführen indem man ihn ins template einbaut also auch darauf achten zwinker
    0 Mitglieder finden den Beitrag gut.
  2. #62
    User Pic
    Mairu Coder
    Registriert seit
    16.06.2006
    Beiträge
    15.334
    Beitragswertungen
    386 Beitragspunkte
    Design sind aber php frei, aber bei Modulen wäre es natülich möglich.
    Und auch immer mal ein Blick auf die FAQ werfen. | Mairus Ilchseite
    0 Mitglieder finden den Beitrag gut.
  3. #63
    User Pic
    SLJ Hall Of Fame
    Registriert seit
    18.05.2004
    Beiträge
    15.492
    Beitragswertungen
    3 Beitragspunkte
    Korrekt und darum dauert eine Freischaltung seit neustem länger da jedes modul erstmal durchsucht wird nach solchen sicherheits lücken !
    externer Link
    Ilch 1.0.4 PHP 7.0 und PDO Fähig na klar lächeln
    0 Mitglieder finden den Beitrag gut.
  4. #64
    User Pic
    Thousandhands Mitglied
    Registriert seit
    02.10.2006
    Beiträge
    1.250
    Beitragswertungen
    0 Beitragspunkte
    bin ich froh das ilch.de net gehackt wurde! Oo
    Pion hat sich hier verewigt
    0 Mitglieder finden den Beitrag gut.
  5. #65
    User Pic
    SLJ Hall Of Fame
    Registriert seit
    18.05.2004
    Beiträge
    15.492
    Beitragswertungen
    3 Beitragspunkte
    Ilch.de basiert zwar auf nem keinen teil auf dem 1.1 aber es ist dennoch anderest,...:)
    externer Link
    Ilch 1.0.4 PHP 7.0 und PDO Fähig na klar lächeln
    0 Mitglieder finden den Beitrag gut.
  6. #66
    User Pic
    Panicsheep Hall Of Fame
    Registriert seit
    24.08.2004
    Beiträge
    10.192
    Beitragswertungen
    16 Beitragspunkte
    Dank des "bug" und der Anleitung hier darf ich jetzt die Webseite inklusive Vserver meines Exclans neu machen.
    Keine Ahnung wie der Server in mitleiden schafft gezoge wurde, aber er dreht ohne Inhalt immer im roten Bereich.
    Volle Auslastung der TCP und nonTCP Verbindungen so wie des Speichers

    Nochmal die Bitte an alle die Sicherheitslücken entdecken.
    Schreibt keine Anleitungen oder Codes hier ins Forum. Schreibt ne Mail an einen vom Team oder direkt an Manuel.


    EDIT:
    Danke an denjenigen der Seite und Server geschrottet hat.


    Zuletzt modifiziert von Panicsheep am 30.01.2007 - 23:00:29
    Omnia bona erunt
    0 Mitglieder finden den Beitrag gut.
  7. #67
    User Pic
    Zh0kZ Mitglied
    Registriert seit
    16.09.2006
    Beiträge
    763
    Beitragswertungen
    0 Beitragspunkte
    ZitatZitat geschrieben von Panicsheep

    Dank des "bug" und der Anleitung hier darf ich jetzt die Webseite inklusive Vserver meines Exclans neu machen.
    Keine Ahnung wie der Server in mitleiden schafft gezoge wurde, aber er dreht ohne Inhalt immer im roten Bereich.
    Volle Auslastung der TCP und nonTCP Verbindungen so wie des Speichers

    Nochmal die Bitte an alle die Sicherheitslücken entdecken.
    Schreibt keine Anleitungen oder Codes hier ins Forum. Schreibt ne Mail an einen vom Team oder direkt an Manuel.


    EDIT:
    Danke an denjenigen der Seite und Server geschrottet hat.


    Zuletzt modifiziert von Panicsheep am 30.01.2007 - 23:00:29



    Das schon ein Hammer!
    0 Mitglieder finden den Beitrag gut.
  8. #68
    User Pic
    sziebeck Mitglied
    Registriert seit
    01.11.2005
    Beiträge
    37
    Beitragswertungen
    0 Beitragspunkte
    Das muss ich leider bestätigen,bei mir das gleiche in grün.Kurz nachdem die anleitung draussen war,schon war meine seite tot !...
    0 Mitglieder finden den Beitrag gut.
  9. #69
    User Pic
    Mairu Coder
    Registriert seit
    16.06.2006
    Beiträge
    15.334
    Beitragswertungen
    386 Beitragspunkte
    Da hab ich ja nochmal Glück gehabt, ok ich hatte vorher schon ein schwachen Schutz, der zumindest gegen dieses Script geholfen hätte. sauer
    Und auch immer mal ein Blick auf die FAQ werfen. | Mairus Ilchseite
    0 Mitglieder finden den Beitrag gut.
  10. #70
    User Pic
    thbreidenbach Mitglied
    Registriert seit
    05.05.2006
    Beiträge
    348
    Beitragswertungen
    0 Beitragspunkte
    Ich hab vorher nur den Zusatz if hasright >=3 bei der Upload-Bedingung mit drinne gehabt... Anmeldungen von 123456 und 123test usw gabs reichlich^^

    Aber offensichtlich hat das erstmal gereicht zunge Bis zum trialstatus wollten die wohl nicht warten...

    Gruss Breiti
    -->leider kein "ilcher" mehr...
    externer Link
    0 Mitglieder finden den Beitrag gut.
  11. #71
    User Pic
    white-hat Mitglied
    Registriert seit
    15.01.2007
    Beiträge
    24
    Beitragswertungen
    0 Beitragspunkte
    1. wüsste ich nicht warum das schlimm sein sollte das ich den code poste. ich habe ilchscript nie benutzt und der fehler ist mir schon nach 5 minuten aufgefallen da mein clan dieses script benutzte nun haben wir auf ein sicheres cms gewechselt mit mehr funktionen etc und alles is bestens

    2. selbst schuld wer kein backup macht backups sind PFLICHT

    3. cms IST NICHT SICHER

    4. warum glauben die möchstegern admins immer das cms sicher sei. cms is nicht einfach hochladen , installieren, fertig ! jeden tag nach updates ausschau halten.

    5. wenn eine seite "gehackt" wurde dann ist es nur ein zeichen für mich und alle anderen das der admin unfähig ist ein admin zu sein und sein cms auf den neuesten stand zu halten


    Zuletzt modifiziert von white-hat am 31.01.2007 - 16:34:15
    0 Mitglieder finden den Beitrag gut.
  12. #72
    User Pic
    SLJ Hall Of Fame
    Registriert seit
    18.05.2004
    Beiträge
    15.492
    Beitragswertungen
    3 Beitragspunkte
    Was mich mehr interessiert wenn ich meine DB Connecting variablen ändere sollte man ja die daten nicht mehr rausfinden können! Unabhänig davon ob ich php dateien sperre oder nicht,...
    externer Link
    Ilch 1.0.4 PHP 7.0 und PDO Fähig na klar lächeln
    0 Mitglieder finden den Beitrag gut.
  13. #73
    User Pic
    white-hat Mitglied
    Registriert seit
    15.01.2007
    Beiträge
    24
    Beitragswertungen
    0 Beitragspunkte
    kann es sein das ilch mit xploits nur übersäht ist?
    0 Mitglieder finden den Beitrag gut.
  14. #74
    User Pic
    Sedonion Mitglied
    Registriert seit
    03.05.2006
    Beiträge
    31
    Beitragswertungen
    0 Beitragspunkte
    ZitatZitat geschrieben von SLJ

    Was mich mehr interessiert wenn ich meine DB Connecting variablen ändere sollte man ja die daten nicht mehr rausfinden können! Unabhänig davon ob ich php dateien sperre oder nicht,...


    Sehe ich auch so. Ebenso wenn die Datei in einem anderen Verzeichnis liegt und vielleicht noch anders heisst.
    0 Mitglieder finden den Beitrag gut.
  15. #75
    User Pic
    white-hat Mitglied
    Registriert seit
    15.01.2007
    Beiträge
    24
    Beitragswertungen
    0 Beitragspunkte
    dann müsstet ihr das aber alleine tun und nicht selbst als ilchscript zum, download anbieten da sonst ja jeder weiß wo die config.php liegt das is aber unnotig man muss die confg.php nicht einfügen die startseite müsste auch aussreichen da sie ja dort auch per inlcude eingefügt wird.
    0 Mitglieder finden den Beitrag gut.
  16. #76
    User Pic
    Mairu Coder
    Registriert seit
    16.06.2006
    Beiträge
    15.334
    Beitragswertungen
    386 Beitragspunkte
    Bei jedem Script muss das Passwort usw. gespeichert werden, wenn es auf die Datenbank zugreifen will, also das ist bestimmt nicht die Schwachstelle, nur blöd wenn man die Daten dann auslesen kann, was nur mit einer Schwachstelle beim Upload zu tun hatte, wenn es noch weitere gibt, dann kannst du sie ja gerne nennen, aber am Umstand der config.php die Sicherheit fest zu machen ist Schwachsinn.
    Und auch immer mal ein Blick auf die FAQ werfen. | Mairus Ilchseite
    0 Mitglieder finden den Beitrag gut.
  17. #77
    User Pic
    Rock@wulf Hall Of Fame
    Registriert seit
    03.06.2004
    Beiträge
    3.282
    Beitragswertungen
    239 Beitragspunkte
    naja bei mir ist alles gut gegangen ...

    liegt wohl auch daran das wir allen < trail uploads verboten bzw sie ganz daktiviert haben. Außerdem mach ich jeden tag BACK up

    Nein Ilch hat nicht viele exploits im gegen satz zu webspell sogar so wenige das auf einschlägigen seiten fieberhaft danach gesucht wird

    Merke: ES GIBT KEIN SICHERES SYSTEM

    wenn man bedenkt das man ein Linus / Windows pass innerhalb von 2 hackt naja sollte wohl alles sagen
    Meine Postings repräsentieren meine Meinung wenn nicht anders gekennzeichnet.
    MFG Rock@wulf
    0 Mitglieder finden den Beitrag gut.
  18. #78
    User Pic
    SLJ Hall Of Fame
    Registriert seit
    18.05.2004
    Beiträge
    15.492
    Beitragswertungen
    3 Beitragspunkte
    Aber wenn ich z.b. die var dbpass in passw änder kannst du die nicht einfach includen und ein echo $dbpass machen da du ja nicht weiß wie die var heißt ? Oder kann man sich irgend wie die connecting zeile auslesen lassen,...
    externer Link
    Ilch 1.0.4 PHP 7.0 und PDO Fähig na klar lächeln
    0 Mitglieder finden den Beitrag gut.
  19. #79
    User Pic
    HeX Hall Of Fame
    Registriert seit
    14.01.2006
    Beiträge
    2.113
    Beitragswertungen
    1 Beitragspunkte
    ich denke mal, das ilch ist zurzeit sicherer also ein ftp oder apache server.... denkt dran die kann man mit gewissen knowhow auch hacken.

    aber jemand der was von php sicherheit versteht könnte doch mal das ilch script korrektur lesen, oder??
    Discite moniti!
    www.pixelbash.de
    0 Mitglieder finden den Beitrag gut.
  20. #80
    User Pic
    Ithron Hall Of Fame
    Registriert seit
    21.01.2006
    Beiträge
    2.659
    Beitragswertungen
    24 Beitragspunkte
    denke nicht das einer das ohne gegenleistung so mal macht..


    außer wenn es solche leute in der ilch community gibt vielleicht (denke aber mal nicht)....
    ZitatZitat geschrieben von loW

    Ja ich habs gesehen und wenn ichs kostenlos bekomm dann zahl ich doch nix dafür oder?
    0 Mitglieder finden den Beitrag gut.
  21. #81
    User Pic
    white-hat Mitglied
    Registriert seit
    15.01.2007
    Beiträge
    24
    Beitragswertungen
    0 Beitragspunkte
    die config ist nicht die einzige schwachstelle nahezu jedes cms hat eine config die einfach ausgelesen werden kann. selbst module sind potenzielle schwachstellen ...wer sagt denn das der coder eines modules kein backdoor eingebaut hat??? also aufpassen was ihr da hochladet...gibt es für das ilchscript ne art security system wie bei "php fusion"?


    Zuletzt modifiziert von white-hat am 31.01.2007 - 19:30:50
    0 Mitglieder finden den Beitrag gut.
  22. #82
    User Pic
    s_down Mitglied
    Registriert seit
    11.04.2005
    Beiträge
    1.194
    Beitragswertungen
    0 Beitragspunkte
    Was ist dasn das "security system"?
    Probleme mit dem installieren?
    externer Link
    0 Mitglieder finden den Beitrag gut.
  23. #83
    User Pic
    Panicsheep Hall Of Fame
    Registriert seit
    24.08.2004
    Beiträge
    10.192
    Beitragswertungen
    16 Beitragspunkte
    ZitatZitat geschrieben von white-hat

    1. wüsste ich nicht warum das schlimm sein sollte das ich den code poste. ich habe ilchscript nie benutzt und der fehler ist mir schon nach 5 minuten aufgefallen da mein clan dieses script benutzte nun haben wir auf ein sicheres cms gewechselt mit mehr funktionen etc und alles is bestens

    2. selbst schuld wer kein backup macht backups sind PFLICHT

    3. cms IST NICHT SICHER

    4. warum glauben die möchstegern admins immer das cms sicher sei. cms is nicht einfach hochladen , installieren, fertig ! jeden tag nach updates ausschau halten.

    5. wenn eine seite "gehackt" wurde dann ist es nur ein zeichen für mich und alle anderen das der admin unfähig ist ein admin zu sein und sein cms auf den neuesten stand zu halten


    Zuletzt modifiziert von white-hat am 31.01.2007 - 16:34:15



    Zu 1. Du gibt auch jemanden ne Waffe in die Hand, und erwartest nicht das er früher oder später damit schiessen wird.
    Oder glaubst du wenn man dazu sagt "Du du, ja nicht damit schiessen!" machts keiner?

    Zu 2. Gottseidank hab ich ein Backup vom Samstag

    Zu 3.
    Hab ich auch nie behauptet

    Zu 4. und 5.
    Zählst mich als zu den möchte gerns, soso.
    Dann sag ich dir mal ganz offen das ich die zu den überheblichen zähle.
    Glaubst du ich sitze 24/7 vor der Kiste und warte auf ein neues Update?
    Wenn du das in deinem Kellerloch machst is das dein Ding, ich geh arbeiten, bin allein erziehend und hab auch noch anderen Interessen.
    Omnia bona erunt
    0 Mitglieder finden den Beitrag gut.
  24. #84
    User Pic
    thbreidenbach Mitglied
    Registriert seit
    05.05.2006
    Beiträge
    348
    Beitragswertungen
    0 Beitragspunkte
    hmmm - die Backdoor war schon vorher für die meisten bekannten CMS bekannt ._. Die meisten wurden daraufhin gefixed - Ilch stand da wohl einfach noch nicht auf der Liste.

    Die PHP die Du nutzt geistert seit mehr als einem Jahr im Netz rum ._. Für die unterschiedlichsten CMS Systeme! Da braucht man keine HaXX0r SkillZ sondern nur trial&error in frei verfügbaren Scripten...

    hmmm - was war denn bei Mousesports - Datenbankfehler? Wie Du schon schreibst, es gibt kein sicheres System.

    Der Admin kann ggfs. nichts dafür wenn er gehacked wird. Ist wie beim Autoklau, wer den Wagen offenlässt verliert, trotzdem werden täglich Autos mit guter Alarmanlage geklemmt^^

    Gruss
    -->leider kein "ilcher" mehr...
    externer Link
    0 Mitglieder finden den Beitrag gut.
  25. #85
    User Pic
    Rock@wulf Hall Of Fame
    Registriert seit
    03.06.2004
    Beiträge
    3.282
    Beitragswertungen
    239 Beitragspunkte
    Also ich garantire, das zumindest bei mir keine wissend eingebauten backdors oder exploits drin sid xD
    Meine Postings repräsentieren meine Meinung wenn nicht anders gekennzeichnet.
    MFG Rock@wulf
    0 Mitglieder finden den Beitrag gut.
  26. #86
    User Pic
    s_down Mitglied
    Registriert seit
    11.04.2005
    Beiträge
    1.194
    Beitragswertungen
    0 Beitragspunkte
    hoffe habe bis jetzt noch keinen drin... hm.. im adminbereich ist sicher egal zwinker
    Probleme mit dem installieren?
    externer Link
    0 Mitglieder finden den Beitrag gut.
  27. #87
    User Pic
    dastiii Mitglied
    Registriert seit
    27.12.2005
    Beiträge
    2.354
    Beitragswertungen
    84 Beitragspunkte
    Hahaha^^

    Finds irgendwie lustig -.-'

    Meine HP wurde "gehackt"^^

    1. Interessierts mich nich^^
    2. Trottel xD Ist eh alles wieder beim alten.

    Naja waYne zunge

    Soll sich der "hacker" mal freuen lachen
    0 Mitglieder finden den Beitrag gut.
  28. #88
    User Pic
    thbreidenbach Mitglied
    Registriert seit
    05.05.2006
    Beiträge
    348
    Beitragswertungen
    0 Beitragspunkte
    hm, die c99.php - die ist nun vermutlich so und anders sogar länger als 1 Jahr im Umlauf XD Haxx00000R ^^

    Mein Gott, früher waren die Foren zumindest ein wenig wählerisch, wen sie reingelassen haben um so zeugs zu spreaden...

    Gruss...

    (Die sollteste aba rausnehmen - dat is kagge so, Du weisst...=)

    Zuletzt modifiziert von thbreidenbach am 01.02.2007 - 00:50:15
    -->leider kein "ilcher" mehr...
    externer Link
    0 Mitglieder finden den Beitrag gut.
  29. #89
    User Pic
    white-hat Mitglied
    Registriert seit
    15.01.2007
    Beiträge
    24
    Beitragswertungen
    0 Beitragspunkte
    @Panicsheep

    1. Tja ich bin 17 mache mein abitur und habe mit dem ilchscript vllt 30 minuten verbracht um einige lücken zu finden.


    2. ich hab nie behauptet das du ein möchtegern admin bist

    3. nein ich sitz nich jeden tach da und schaue nach updates da ich weiß das das cms was ich benutze sicherer ist und ein security system drin hat also kann ich mich beruhigen


    4. Das mit der Waffe....also da mein script lediglich die MySQL daten ausliest heißt es noch lange nicht das mein script eine page hackt oder schrottet!

    5. hab ich schon gesagt wer kein backup macht seiner mysql daten is selbst schuld so einfach ist es halt nicht eine page zu administrieren

    6. ich werde keine sicherheitslücken mehr hier posten das feedback was ich hier bekomme ist mir zu proVokativ. Ich werde schweigen und meinen eigenen Spass haben ^^
    0 Mitglieder finden den Beitrag gut.
  30. #90
    User Pic
    thbreidenbach Mitglied
    Registriert seit
    05.05.2006
    Beiträge
    348
    Beitragswertungen
    0 Beitragspunkte
    Abgesehen davon, dass der "Spass" strafbar ist... Interessanterweise fällt die Einbringung von Programmen, die den Zweck der Datenveränderung dienen schon unter den Hausfriedensbruch. (Nicht das Ausführen - anderer Tatbestand - und nein, die Tatsache dass eine Uploadfunktion existiert verringert die Schuld nicht, solange der Zweck des Tools z.B. der Entschlüsselung von geschützten Daten dient!!) In mehreren Fällen hat sowas zu unreinen Westen verholfen^^

    Und Proxies oder ähnliches können heute nicht mehr als anonym eingestuft werden. Bagatellfälle gibt es da nicht, wenn eine Strafanzeige gestellt wird - dann wird dieser nachgegangen - und die IP des uploadenden zu triggern - naja kein Prob... wenn man schnell genug nachforscht kann das schon nach einem Tag erfolgreich sein - trotz proxy und co. (Damit wurden sogar Studenten im Uninetzwerk schon mit böööösen Briefen überhäuft...)

    Gruss
    -->leider kein "ilcher" mehr...
    externer Link
    0 Mitglieder finden den Beitrag gut.
Geschlossen

Zurück zu Kritik und Verbesserungen

Optionen: Bei einer Antwort zu diesem Thema eine eMail erhalten