Abo
  • Services:
Anzeige
Ein Konfigurationsfehler bei Apache-Servern kann vertrauliche Daten preisgeben, wenn diese im Tor-Netzwerk laufen.
Ein Konfigurationsfehler bei Apache-Servern kann vertrauliche Daten preisgeben, wenn diese im Tor-Netzwerk laufen. (Bild: Alec Muffet)

Tor Hidden Services: Falsche Konfiguration von Apache-Servern verrät Nutzerdaten

Ein Konfigurationsfehler bei Apache-Servern kann vertrauliche Daten preisgeben, wenn diese im Tor-Netzwerk laufen.
Ein Konfigurationsfehler bei Apache-Servern kann vertrauliche Daten preisgeben, wenn diese im Tor-Netzwerk laufen. (Bild: Alec Muffet)

Wer einen Tor-Hidden-Service mit Apache betreibt, sollte seine Konfiguration überprüfen - denn die Standardeinstellung gibt teilweise Nutzerdaten preis. Die Lösung ist einfach umzusetzen.

Wer auf seinem Server Tor Hidden Services anbieten will, sollte derzeit nicht auf Apache-Server setzen - wenn er die Standardkonfiguration verwendet. Denn wenn die Option mod_status aktiviert ist, können auf einer Statusseite des Servers auch die HTTP-Anfragen von Nutzern eingesehen werden. Der aktuelle Hinweis auf die Verwundbarkeit stammt von Alec Muffet, der für Facebooks Security-Team arbeitet. Facebook betreibt einen eigenen Hidden-Service. Auch ein unter dem Pseudonym @CthulhuSec auftretender Hacker hatte auf entsprechende Verwundbarkeiten hingewiesen.

Anzeige

Durch die falsche Konfiguration wird die /server-status-Seite des Servers aus dem Internet erreichbar. Damit könnten Anfragen an den Server, der ungefähre Standpunkt basierend auf der Zeitzone oder, in einigen Fällen, sogar die IP-Adresse des Servers öffentlich werden. Bei normalen Servern ist das kein Problem, da die Informationen nur über Localhost einsehbar sind. Doch Tor-Daemons laufen standardmäßig auf Localhost - und geben diese Informationen daher an alle Nutzer preis, wenn das Feature aktiviert ist.

Tor-Suchmaschine gibt Nutzeranfragen preis

Muffet veröffentlichte einen Screenshot, der Suchanfragen von Nutzern an eine populäre Onion-Suchmaschine zeigt - einige der Suchanfragen redigierte er vorab. Unter den Suchanfragen war zum Beispiel der Suchbegriff "Wir werde ich zwei Körper los". Nachdem er die Lücke an den Betreiber gemeldet hatte, wurde die falsche Konfiguration innerhalb weniger Stunden behoben, schreibt Muffet. Die IP-Adressen der Nutzer sind von dem Datenleck nicht betroffen - sie kommen ja über Tor.

  • Ein Konfigurationsfehler bei Apache-Servern kann vertrauliche Daten preisgeben, wenn diese im Tor-Netzwerk laufen. (Bild: Alec Muffet)
Ein Konfigurationsfehler bei Apache-Servern kann vertrauliche Daten preisgeben, wenn diese im Tor-Netzwerk laufen. (Bild: Alec Muffet)

Tatsächlich lässt sich das Problem relativ leicht lösen. Administratoren müssen nur das Kommando sudo a2dismod status ausführen, um die Statusseite zu deaktivieren. Die Lücke wurde nach Angaben von Muffett auch an Tor gemeldet - das Torprojekt entschied sich jedoch dagegen, selbst ein Security-Advisory zu veröffentlichen, weil der Fehler bei den individuellen Serverbetreibern liege - ähnliche Schwachstellen für Nginx-Server sind derzeit nicht bekannt.

Die Hidden-Services machen nur einen geringen Teil des gesamten Tor-Traffics aus - nach Angaben einer Tor-Sprecherin ist dies ein niedriger einstelliger Prozentsatz. Trotzdem bekommt das "Darknet" einen überproportionalen Anteil an Aufmerksamkeit, weil es dort überwiegend kriminelle Angebote gibt, wie eine neue empirische Studie belegt.


eye home zur Startseite
triplekiller 24. Feb 2016

Aus heiterem Himmel läuft es, sowohl 5.5.2 als auch 6.0a2, sowohl auf Win10 Build 14271...

tingelchen 03. Feb 2016

Generell habe ich eine Ablehnung gegenüber solchen Konfig Tools. Denn sie wimmeln meist...

Llame 03. Feb 2016

Also bitte... :D Es geht doch, wie im Titel treffend formuliert, um die falsche...



Anzeige

Stellenmarkt
  1. BSH Hausgeräte GmbH, Traunreut
  2. SSI Schäfer IT Solutions GmbH, Giebelstadt, Dortmund, Bremen, Obertshausen
  3. OEDIV KG, Bielefeld
  4. Robert Bosch GmbH, Abstatt


Anzeige
Hardware-Angebote
  1. 1.029,00€ + 5,99€ Versand
  2. (Core i5-7600K + Asus GTX 1060 Dual OC)
  3. täglich neue Deals

Folgen Sie uns
       


  1. GPS Share

    Gnome-Anwendung teilt GPS-Daten im LAN

  2. Net-Based LAN Services

    T-Systems bietet WLAN as a Service ab Juni

  3. Angacom

    Unitymedia verlangt nach einem deutschen Hulu

  4. XYZprinting Nobel 1.0a im Test

    Wie aus einem Guss

  5. Square Enix

    Rollenspiel Lost Sphear mit Weltenerbauung angekündigt

  6. Gratis-WLAN

    EU gibt 120 Millionen Euro für 8.000 Hotspots aus

  7. Continental

    All Charge macht Elektroautos kompatibel für alle Ladesäulen

  8. Rime

    Entwickler kündigen Entfernung von Denuvo nach Crack an

  9. Inspiron Gaming Desktop

    Dell steckt AMDs Ryzen in Komplett-PC

  10. Bluetooth-Wandschalter

    Enocean steuert das Licht mit Energy Harvesting



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Debatte nach Wanna Cry: Sicherheitslücken veröffentlichen oder zurückhacken?
Debatte nach Wanna Cry
Sicherheitslücken veröffentlichen oder zurückhacken?
  1. Android-Apps Rechtemissbrauch ermöglicht unsichtbare Tastaturmitschnitte
  2. Sicherheitslücke Fehlerhaft konfiguriertes Git-Verzeichnis bei Redcoon
  3. Hotelketten Buchungssystem Sabre kompromittiert Zahlungsdaten

Sphero Lightning McQueen: Erst macht es Brummbrumm, dann verdreht es die Augen
Sphero Lightning McQueen
Erst macht es Brummbrumm, dann verdreht es die Augen

Quantencomputer: Nano-Kühlung für Qubits
Quantencomputer
Nano-Kühlung für Qubits
  1. IBM Q Mehr Qubits von IBM
  2. Quantencomputer Was sind diese Qubits?
  3. Verschlüsselung Kryptographie im Quantenzeitalter

  1. Re: Ohne Strom und Energy harvesting?

    chefin | 13:16

  2. Re: Dann also bald nur noch Schrott...

    hrothgaar | 13:16

  3. Re: Kunstharz in den Sondermüll?

    tk (Golem.de) | 13:14

  4. Re: Trotzdem wird wohl Intel gekauft

    DY | 13:13

  5. Re: Intel hat's schon versaut

    Neutrinoseuche | 13:10


  1. 13:09

  2. 12:45

  3. 12:32

  4. 12:03

  5. 11:52

  6. 11:40

  7. 11:34

  8. 10:23


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel