Apache Server Status Falsch konfigurierte Websites verraten Passwörter

Zahlreiche Websites, darunter auch sehr große, geben jedem Einblick in den Status ihrer Apache-Server, bei wenigen tauchen dort auch Passwörter von Nutzern auf.

Anzeige

Daniel Cid vom Sicherheitsunternehmen Sucuri ist der Frage nachgegangen, welche Websites ihren Apache Server Status für jeden lesbar ins Netz stellen. Er hat dazu rund 10 Millionen Websites automatisiert überprüft und dabei zahlreiche Websites gefunden, bei denen das der Fall ist. Die entsprechende Liste hat Cid unter urlfind.org ins Netz gestellt.

Darunter sind bekannte Websites wie php.net, cloudflare.com, disney.go.com, latimes.com, staples.com, tweetdeck.com, nba.com, ford.com, cisco.com und apache.org. Letztere geben an, den Serverstatus bewusst ins Netz zu stellen, andere, wie php.net, cloudflare.com oder latimes.com, haben den Fehler nach einem Hinweis korrigiert.

Der Apache Server Status verrät, welche Zugriffe der jeweilige Webserver gerade verarbeitet, einschließlich IP-Adressen und aufgerufener URLs. Das kann mitunter zu einem Sicherheitsproblem führen, denn Cid fand auf diesem Weg unter anderem die URLs zu einigen Administrationskonsolen für Websites, die ungesichert im Netz stehen. Je nach Konfiguration lässt sich auch ablesen, wie viele Zugriffe und welchen Traffic ein Server verarbeitet.

Der Metasploit-Architekt HD Moore hat die Untersuchung von Cid mit den laut Alexa Top-100.000-Websites nachvollzogen und laut Ars Technica dabei in rund 45 Minuten 1.774 Websites gefunden, die ihren Serverstatus ins Netz stellen. Darunter auch Websites, bei denen Session-IDs oder das Anmeldepasswort der Nutzer im Klartext in der URL auftauchen, die auf der Server-Status-Seite zu sehen sind.

Wie sich der Serverstatus absichern lässt, ist in der Apache-Dokumentation beschrieben.


Baron Münchhausen. 05. Nov 2012

Falsch konfigurierte Websites ergibt einfach keinen Sinn. Wohl eher falsch konfigurierte...

Korashen 05. Nov 2012

Es stimmt schon, dass der Apache-Status hier nicht das Problem ist, sondern eben die...

Spaghetticode 03. Nov 2012

Da habe ich keine Übermittlung von Passwörtern über URL-Parameter gesehen. Dass kein SSL...

Vanger 02. Nov 2012

Auf meinen Bug-Report vom 17.10.2012 habe ich nur ein "Not a bug" zurückbekommen... Der...

dabbes 02. Nov 2012

Was ist daran unseriös? Nur weil du es als anstößig empfindest muss es ja nichts...

Kommentieren



Anzeige

  1. Akademischer Mitarbeiter (m/w)
    Hochschule Furtwangen, Furtwangen
  2. Bauingenieur / Bauingenieurin - Baubetrieb
    Ed. Züblin AG, Stuttgart
  3. Teamleiter (m/w) Software-Qualitätsdatenanaly- se
    Synatec GmbH, Stuttgart oder Dingolfing
  4. Trainee für den Bereich IT / Business Processes (m/w)
    DMG MORI SEIKI Services GmbH, Bielefeld

 

Detailsuche


Folgen Sie uns
       


  1. IBM Power8

    Mit 96 Threads pro Sockel gegen Intels Übermacht

  2. Printoo

    Arduino kannste jetzt knicken

  3. Cloud-Dienste

    Streem verspricht unbegrenzten Speicherplatz

  4. Streaming

    HBO-Serien für US-Kunden von Amazon Prime

  5. Theo de Raadt

    OpenSSL ist nicht reparierbar

  6. Xplore XC6 DMSR

    Blendend hell und hart im Nehmen

  7. Programmiersprache

    Go 1.3 kommt für Solaris, Plan 9 und NaCL

  8. Arin

    IPv4-Adressen in Nordamerika nähern sich dem Ende

  9. Flappy 48

    Zahlen statt Vögel

  10. Port 32764

    Netgear will angebliche Router-Lücke schließen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Radeon R9 295X2 im Test: AMDs Wassermonster für 1.000-Watt-Netzteile
Radeon R9 295X2 im Test
AMDs Wassermonster für 1.000-Watt-Netzteile

Hybridkühlung, 50 Ampere auf der 12-Volt-Schiene - AMDs neue Dual-GPU-Grafikkarte ist ein kompromissloses Monster. In gut ausgestatteten High-End-PCs läuft sie dennoch problemlos und recht leise, und das so schnell, dass auch 4K-Auflösung mit allen Details spielbar wird.

  1. Grafikkarte Radeon R9 295X2 für 1.500 Euro verfügbar
  2. Grafiktreiber von AMD Catalyst 14.4 nicht nur für 295X2 öffentlich verfügbar
  3. Nvidia Maxwell Geforce GTX 750 und GTX 750 Ti im Februar

Windows 8.1 Update 1 im Test: Ein lohnenswertes Miniupdate
Windows 8.1 Update 1 im Test
Ein lohnenswertes Miniupdate

Microsoft geht wieder einen Schritt zurück in die Zukunft. Mit dem Update 1 baut der Konzern erneut Funktionen ein, die vor allem für Mausschubser gedacht sind. Wir haben uns das Miniupdate für Windows 8.1 pünktlich zur Veröffentlichung angesehen.

  1. Microsoft Installationsprobleme beim Windows 8.1 Update 1
  2. Windows 8.1 Update 1 Wieder mehr minimieren und schließen
  3. Microsoft Windows 8.1 Update 1 vorab verfügbar

Digitalkamera: Panono macht Panoramen im Flug
Digitalkamera
Panono macht Panoramen im Flug

Wenn Jonas Pfeil ein Panorama aufnimmt, stellt er nicht Kamera, Stativ und Panoramakopf auf, sondern wirft einen Ball in die Höhe. Um das Panorama anschließend zu betrachten, hantiert er mit einem Tablet. Der Berliner hat Golem.de seine Entwicklung erklärt.

  1. Lytro Illum Neue Lichtfeldkamera für Profis
  2. Nachfolger von Google Glass Google patentiert Kontaktlinsen mit Kameras
  3. Pentax 645Z Mittelformatkamera mit 51 Megapixeln und ISO 204.800

    •  / 
    Zum Artikel