«

»

Okt
08
2006

Leichter hacken mit Google

Dank der neuen Google Codesearch Beta wird Hackern derzeit die Arbeit wesentlich erleichtert, fremder Leute Blogs auseinander zu nehmen. Beispiel gefällig?

Einfach mal wp-config.php suchen lassen

English translation

Thanks to the new Google Codesearch Beta hackers have an easy job to exploit other people’s blogs. Example wanted?

Perform a quick search for wp-config.php

Permanentlink zu diesem Beitrag: http://www.4null4.de/212/leichter-hacken-mit-google/

10 Kommentare

4 Pings

  1. Roman sagt:

    Krass! Und was schlägst Du vor, um diesen Missstand zu beheben? Ausser rw-r—–

  2. CountZero sagt:

    das problem liegt wohl eher in einer sehr dürftigen serverkonfiguration, die dazu führt, daß PHP-files in bestimmten fällen nicht ausgeführt, sondern tatsächlich komplett ausgeliefert werden. ich denke nicht, daß sonderlich viele blogs davon betroffen sind, aber neben WordPress kann man mit diesem “Trick” sicherlich auch etliche andere OpenSource-Produkte wie phpbb, typo3 und co ebenso leicht ausspionieren, wenn der webserver schlecht konfiguriert ist.

  3. Joe sagt:

    Hi, das ist echt krass.

    Also so wie ich das sehe sind das gepackte Sicherungen der WordPress-Konfiguration, die auf den Servern über das Web zugreifbar, abgelegt wurden. Das ist natürlich selbst schon Kamikaze.

    Hiervon sind denke ich eigentlich nicht allzuviele Leute betroffen sein. Aber für die, die betroffen sind, wird es Zeit, dass sie hier Abhilfe schaffen. Eindeutig ein riesen Sicherheitsloch.

  4. MrSnoop sagt:

    Das Problem kommt wohl eher daher, dass die Leute ihre Konfigurationsdateien als *.zip etc. (also gepackt) auf dem Server liegen haben (bzw. auch in einer svn-Umgebung). Wenn Google nun diese Files durchsucht kann man natürlich auch direkt in die PHP-Dateien schauen. Der Webserver weiß ja nicht, welche Dateitypen sich innerhalb des Packets befinden.
    Fazit: Wer so blöd ist seine Source-Dateien als ZIP etc. auf dem Server zu hinterlegen, arf sich nicht wundern, wenn diese Infos öffentlich werden. Und wenn man schon unbedingt ein BAckup auf dem Server haben will, dann in einem von außen nicht sichbaren Bereich, oder mit Passwort.

  5. Viktor sagt:

    und wer schreibt die armen Leute jetzt an und sagt denen, dass Ihre Passwörter im Netz sind ??

  6. Walle sagt:

    Naja, solange man bei “DB_HOST” nix eingetragen hat, ist man ja noch halbwegs sicher, dann ist doch zumindest die Datenbank unbekannt? Oder sehe ich dass falsch?

  7. CountZero sagt:

    @walle: kommt drauf an. in den meisten fällen kann man dann wohl davon ausgehen, daß der mysql-server auf derselben maschine läuft un implizit dann “localhost” verwendet wird, folglich bestehen dann gute aussichten, direkt über den hostnamen oder die ipadresse an port 3306 heranzukommen – denn nicht viele hostingprovider sind schlau genug ihre mysql-datenbanken ausschließlich für zugriffe aus dem eigenen intranet freizuschalten.

    es ist hier in diesem fall zwar eindeutig kein sicherheitsloch in WordPress selbst, sondern es liegt vielmehr eine kombination aus “tot wegen saudoof” und schlechter serverconfig vor, als durchaus bedenklich stufe ich diese tolle neue suche von google trotzdem ein.

  8. Walle sagt:

    ah ok!

    den 2. absatz hab ich auch so verstanden.

    das problem ist meiner meinung nach, dass man immer mehr experte sein muss, um auch nur 3 schritte im internet zu überleben.

  9. CountZero sagt:

    um das mal deutlich so zu sagen: das war schon immer so – immerhin ist das www ursprünglich als kontaktplattform für wissenschaftler entstanden. der consumer-hype war in der form wohl nicht so geplant.

  10. macosbrain sagt:

    solche späße konnte man aber auch schon in google (ohne codesearch) hinbekommen.

    z.b.

  1. Das gibt zu denken « Yoda’s Blog sagt:

    [...] 4null4.de hat ein bedenkliches Suchergebnis von Google Codesearch Beta entdeckt. Da lohnt es sich, die Rechte einzelner Dateien mit solchigem Inhalt zu überprüfen, gäll! var URL = “http://blog.yoda.ch”; var id = “367″; var permalink = “http://blog.yoda.ch/?p=367″; /* Bitte ab hier nichts ändern. Danke */ document.write(“”); document.write(“”); document.write(“”); interne Tags: Sicherheit, Google, Hacken [...]

  2. miZine » Blog Archive » Danke Google :( sagt:

    [...] [ weiter… ] [...]

  3. pl0g.de sagt:

    Leichter hacken mit Google?…

    Dank der neuen Google Codesearch Beta wird Hackern derzeit die Arbeit wesentlich erleichtert, fremder Leute Blogs auseinander zu nehmen. Beispiel gefällig?
    Einfach mal wp-config.php suchen lassen
    Vielen Dank an CountZero von 4null4.de für diesen Hinw…

  4. Vie de Malchance sagt:

    [...] This morning I found this: Thanks to the new Google Codesearch Beta hackers have an easy job to exploit other people’s blogs. Example wanted? [...]

Kommentare sind deaktiviert.