Apache Server Status
Apache Server Status (Bild: Screenshot Golem.de)

Apache Server Status Falsch konfigurierte Websites verraten Passwörter

Zahlreiche Websites, darunter auch sehr große, geben jedem Einblick in den Status ihrer Apache-Server, bei wenigen tauchen dort auch Passwörter von Nutzern auf.

Anzeige

Daniel Cid vom Sicherheitsunternehmen Sucuri ist der Frage nachgegangen, welche Websites ihren Apache Server Status für jeden lesbar ins Netz stellen. Er hat dazu rund 10 Millionen Websites automatisiert überprüft und dabei zahlreiche Websites gefunden, bei denen das der Fall ist. Die entsprechende Liste hat Cid unter urlfind.org ins Netz gestellt.

Darunter sind bekannte Websites wie php.net, cloudflare.com, disney.go.com, latimes.com, staples.com, tweetdeck.com, nba.com, ford.com, cisco.com und apache.org. Letztere geben an, den Serverstatus bewusst ins Netz zu stellen, andere, wie php.net, cloudflare.com oder latimes.com, haben den Fehler nach einem Hinweis korrigiert.

Der Apache Server Status verrät, welche Zugriffe der jeweilige Webserver gerade verarbeitet, einschließlich IP-Adressen und aufgerufener URLs. Das kann mitunter zu einem Sicherheitsproblem führen, denn Cid fand auf diesem Weg unter anderem die URLs zu einigen Administrationskonsolen für Websites, die ungesichert im Netz stehen. Je nach Konfiguration lässt sich auch ablesen, wie viele Zugriffe und welchen Traffic ein Server verarbeitet.

Der Metasploit-Architekt HD Moore hat die Untersuchung von Cid mit den laut Alexa Top-100.000-Websites nachvollzogen und laut Ars Technica dabei in rund 45 Minuten 1.774 Websites gefunden, die ihren Serverstatus ins Netz stellen. Darunter auch Websites, bei denen Session-IDs oder das Anmeldepasswort der Nutzer im Klartext in der URL auftauchen, die auf der Server-Status-Seite zu sehen sind.

Wie sich der Serverstatus absichern lässt, ist in der Apache-Dokumentation beschrieben.


Baron Münchhausen. 05. Nov 2012

Falsch konfigurierte Websites ergibt einfach keinen Sinn. Wohl eher falsch konfigurierte...

Korashen 05. Nov 2012

Es stimmt schon, dass der Apache-Status hier nicht das Problem ist, sondern eben die...

Spaghetticode 03. Nov 2012

Da habe ich keine Übermittlung von Passwörtern über URL-Parameter gesehen. Dass kein SSL...

Vanger 02. Nov 2012

Auf meinen Bug-Report vom 17.10.2012 habe ich nur ein "Not a bug" zurückbekommen... Der...

dabbes 02. Nov 2012

Was ist daran unseriös? Nur weil du es als anstößig empfindest muss es ja nichts...

Kommentieren



Anzeige

  1. Projektleiter/-in
    asim, Waiblingen
  2. Webdesigner (m/w)
    SCREWFIX DIRECT LIMITED, Offenbach am Main
  3. Softwareentwickler (m/w)
    über Schaaf Peemöller + Partner Top Executive Consultants, Südhessen
  4. Business Analyst/IT-Koordinator (m/w) Lebensversicherung
    Die Continentale, München

 

Detailsuche


Spiele-Angebote
  1. GRATIS: Simcity 2000 Special Edition
    0,00€
  2. NUR 333 EURO: Xbox One Konsole für Prime-Kunden günstiger
  3. NEU: Little Big Planet 3 - Extras Edition (PS4)
    49,97€

 

Weitere Angebote


Folgen Sie uns
       


  1. Outcast 1.1

    Technisch überarbeiteter Klassiker bei Steam und GOG

  2. Microsoft

    Webbrowserauswahl in Windows ist abgeschafft

  3. Streaming

    Netflix schließt Offline-Videos kategorisch aus

  4. KDE Applications 14.12

    Erste Frameworks-5-Ports der KDE-Anwendungen erschienen

  5. Spearfishing

    Icann meldet Einbruch in seine Server

  6. Amiibos

    Zubehör für Super Smash Bros wird rar und teuer

  7. x86-64-Architektur

    Fehler im Linux-Kernel kann für Abstürze ausgenutzt werden

  8. Manhattan

    Amazon liefert per Radkurier in einer Stunde aus

  9. Entwicklerpreis Summit 2014

    Wiederspielbarkeit Reloaded

  10. Mehr Kapazität

    Erste 6-TByte-Festplatten von Toshiba



Haben wir etwas übersehen?

E-Mail an news@golem.de



Games-Verfilmungen: Videospiele erobern Hollywood
Games-Verfilmungen
Videospiele erobern Hollywood
  1. Adr1ft Mit Oculus Rift und UE4 ins All
  2. The Game Awards 2014 Dragon Age ist bestes Spiel, Miyamoto zeigt neues Zelda
  3. Space Engineers Minecraft im Weltraum

Nexus 6 gegen Moto X: Das Nexus ist tot
Nexus 6 gegen Moto X
Das Nexus ist tot
  1. Teardown Nexus 6 kommt mit wenig Kleber aus
  2. Google Nexus 6 kommt doch erst viel später
  3. Google Nexus 6 erscheint nächste Woche - doch nicht

O2 Car Connection im Test: Der Spion unterm Lenkrad
O2 Car Connection im Test
Der Spion unterm Lenkrad
  1. Urteil Finger weg vom Handy beim Autofahren
  2. Urban Windshield Jaguar bringt Videospiel-Feeling ins Auto
  3. Tweak Carplay ohne passendes Auto verwenden

    •  / 
    Zum Artikel