• IT-Karriere:
  • Services:

Anlage von Coredumps im Webroot kann verhindert werden

Für Betroffene gilt: Wer einen derartigen Coredump in einem Webverzeichnis vorfindet, sollte ihn dort umgehend entfernen. Aber man sollte auch sicherstellen, dass künftig keine weiteren Coredumps dort abgelegt werden. Unter Linux wird die Erstellung von Coredumps durch zwei Einstellungen beeinflusst.

Stellenmarkt
  1. Statistisches Bundesamt, Wiesbaden
  2. Bundesamt für Sicherheit in der Informationstechnik, Bonn

Zum einen kann über die Konfigurationsdatei /etc/security/limits.conf eingestellt werden, wie groß Coredumps werden dürfen. Stellt man dort die Größe auf Null, dann werden überhaupt keine Coredumps angelegt. Eine entsprechende Konfigurationszeile, die standardmäßig Coredumps für alle Nutzer abschaltet, sieht so aus:

* soft core 0

Eine weitere Einstellungsmöglichkeit findet man in einem Sysctl-Interface unter /proc/sys/kernel/core_pattern. Dort kann man angeben, unter welchem Pfad und Dateinamen Coredumps abgelegt werden. Das ist dann hilfreich, wenn man Coredumps nicht komplett abschalten möchte, etwa weil man sie anschließend mit einem Debugger analysieren möchte, um die Ursache von Abstürzen herauszufinden. Eine mögliche Einstellung wäre etwa diese hier:

Golem Akademie
  1. IT-Sicherheit für Webentwickler
    31. Mai - 1. Juni 2021, online
  2. C++ Clean Code - Best Practices für Programmierer
    7.-11. Juni 2021, online
Weitere IT-Trainings

/var/log/core/core.%e.%p.%h.%t

Hierbei wird im Verzeichnis /var/log/core/ eine Datei angelegt, deren Dateiname auch Namen der Applikation, die Prozess-ID, den Hostnamen und einen Timestamp enthält. Wichtig: Das Verzeichnis /var/log/core/ muss für alle Nutzer schreibbar sein, dafür kann man es mit dem Sticky Bit (chmod +t) versehen.

Auch wichtig: Man kann zwar diese Einstellung direkt in die virtuelle Datei /proc/sys/kernel/core_pattern schreiben, dann ist sie aber nach dem nächsten Reboot wieder verloren. Dauerhaft konfigurieren kann man sysctl-Optionen in der Datei /etc/sysctl.conf, etwa in dieser Form:

kernel.core_pattern = /var/log/core/core.%e.%p.%h.%t

Einige Linux-Distributionen, darunter etwa Fedora und Ubuntu, leiten Coredumps direkt an ein Tool weiter, das die Crashes analysiert. Unter Ubuntu sieht dies etwa so aus:

|/usr/share/apport/apport %p %s %c %P

Ob diese Vorgehensweise schlau ist, darüber kann man sicher geteilter Meinung sein. Das Tool apport und auch das von Fedora verwendete Abrt waren selbst schon die Ursache von Sicherheitslücken.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 Websicherheit: Verräterische Coredumps im WebverzeichnisSchwieriger Disclosure-Prozess 
  1.  
  2. 1
  3. 2
  4. 3
  5.  


Anzeige
Top-Angebote
  1. 1.555,00€ (Bestpreis!)
  2. 49,90€ (Bestpreis!)
  3. (u. a. Galaxy Tab S6 Lite für 299,99€, Nintendo Ring Fit Adventure für 79,99€, Samsung Galaxy...
  4. (u. a. 24-Stunden-Deals, Sandisk Ultra 3D 2 TB SATA-SSD für 159,00€, LG OLED TV für 1.839...

LeidIndex 21. Jun 2017

Vor x Jahren bereits getestet: Unter Unix auf dem Zentralrechner der Uni einloggen...

nachgefragt 17. Jun 2017

Wo hat er das denn behauptet? Welcher Admin hat denn mit allen Betriebssystemen und allen...

CalebR 15. Jun 2017

Die Dumps können doch eigentlich nur bei einem vollständig unkonfiguriertem Coredump im...

hum4n0id3 15. Jun 2017

Wieder was gelernt! Heute schau ich mal nach, ob es bei mir auch so ist.


Folgen Sie uns
       


Peloton - Fazit

Im Video stellt Golem.de-Redakteur Peter Steinlechner das Bike+ von Peloton vor. Mit dem Spinning-Rad können Sportler fast schon ein eigenes Fitnessstudio in ihrer Wohnung einrichten.

Peloton - Fazit Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /