Kom ihåg mig?
Home Menu

Menu


HACKAD!

 
Ämnesverktyg Visningsalternativ
Oläst 2006-07-27, 07:06 #21
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
Citat:
Ursprungligen postat av Wojt
Citat:
Ursprungligen postat av basse
Finns det något jag kan göra för att förhindra honnom från att sno mina lösenord?
Skaffa ett riktigt webbhotell.
Vad för säkerhetsproblem har B-One då?
foks är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-07-27, 11:27 #22
ctor ctor är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 17
ctor ctor är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 17
Citat:
Originally posted by foks@Jul 27 2006, 07:06
Vad för säkerhetsproblem har B-One då?


Har väl inte att göra direkt med detta, men B-One saknar bl.a. helt krypterad överföring (eller gjorde så sist jag frågade). Som minst tycker jag ett hyfsat webbhotell skall erbjuda möjlighet att skicka upp filer utan att mitt lösenord skickas i klartext över Internet.
ctor är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-07-27, 11:45 #23
Wojt Wojt är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2005
Inlägg: 1 524
Wojt Wojt är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2005
Inlägg: 1 524
foks: Det verkar ganska klart att de inte har chrootad användarna tex. Har ingen inblick i deras servrar då jag har prioriterat bort dem för längesen och aldrig varit dum nog att skaffa konto där.
Wojt är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-07-27, 12:11 #24
Chreo Chreo är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 6
Chreo Chreo är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 6
Citat:
Originally posted by Wojt@Jul 27 2006, 11:45
Det verkar ganska klart att de inte har chrootad användarna tex.
Självklart kör B-one chroot och dessutom safe_mode som inte kan deaktiveras. Skicka en fråga till deras support om du misstror. Man kan inte driva webhotell på unix/linux utan chroot för FTP det borde väl vara självklart.

Problemet ligger i phpBB etc som har notoriska säkerhetsproblem och genom att lösen till databas lagras okrypterat så är det tyvärr löjligt enkelt att knäcka gamla versioner
Chreo är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-07-27, 12:52 #25
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Ursprungligen postat av foks
Citat:
Originally posted by -Wojt@Jul 26 2006, 18:41
Citat:
Ursprungligen postat av basse
Finns det något jag kan göra för att förhindra honnom från att sno mina lösenord?
Skaffa ett riktigt webbhotell.


Vad för säkerhetsproblem har B-One då?
phpbb är nog det php-forumet som haft flest säkerhetshål om man jämför med andra php-forum.
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-07-27, 18:30 #26
Wojt Wojt är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2005
Inlägg: 1 524
Wojt Wojt är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2005
Inlägg: 1 524
Citat:
Originally posted by Chreo@Jul 27 2006, 12:11
Självklart kör B-one chroot och dessutom safe_mode som inte kan deaktiveras.
Bara för att de chrootar FTP-kontot innebär väl inte systemkontot är chrootad. Dvs ett riktig chrootad systemkonto kan inte läsa andras .php filer server-side som nedan.

"fopen("directory/bbs/config.php")"

I ett dåligt system räcker det att ladda upp en php fil som navigerar runt med ../ för apache läser det som samma användare och hittar andras filer, även om FTP-kontot är chrootad.

Som sagt vet jag inte hur b-one har satt upp sitt.

Borde ju inte vara såååå dåligt uppsatt när de ändå är så stora.
Wojt är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-07-31, 14:00 #27
Chreo Chreo är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 6
Chreo Chreo är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 6
Nej, inte om du kör med safe_mode. Då kan inte PHP öppna filer som inte har samma "owner" som PHP körs med.
Chreo är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-07-31, 14:56 #28
WizKid WizKid är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2004
Inlägg: 618
WizKid WizKid är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2004
Inlägg: 618
Citat:
Originally posted by Chreo@Jul 27 2006, 12:11
Problemet ligger i phpBB etc som har notoriska säkerhetsproblem och genom att lösen till databas lagras okrypterat så är det tyvärr löjligt enkelt att knäcka gamla versioner
Jag kanske bara yrar men hur loggar PHP in på MySQL utan att ha lösenordet i klartext?
WizKid är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-08-01, 10:48 #29
Chreo Chreo är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 6
Chreo Chreo är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 6
Ja normalt sett behöver du lösen i klarttext vid inloggning och det är inte problemet per se utan i problemet är i kombination med osäkra phpBB.
Chreo är inte uppkopplad   Svara med citatSvara med citat
Oläst 2006-08-18, 21:48 #30
ctor ctor är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 17
ctor ctor är inte uppkopplad
Nykomling
 
Reg.datum: Jul 2006
Inlägg: 17
En tänkbar förklaring kan man se på http://www.php.net, där det nu publicerats information om säkerhetsluckor som rör just safe_mode.
ctor är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 12:37.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017