Ergebnis 1 bis 7 von 7
  1. #1
    Super-Moderator Avatar von Southpark
    Registriert seit
    12.07.2008
    Beiträge
    1.062

    Standard Admin-Oberfläche Froxlor verrät Datenbank-Passwörter

    Das Server-Management-Panel Froxlor ist verwundbar und Angreifer können unter Umständen das Datenbank-Passwort aus der Ferne auslesen. Eine gefixte Version ist aber noch nicht für alle Linux-Distributionen verfügbar.



    Über eine Sicherheitslücke im Server-Management-Panel Froxlor bis Version 0.9.33.1 können Angreifer das Datenbank-Passwort abgreifen. Davor warnt ein Administrator im offiziellen Forum. Die abgedichtete Version 0.9.33.2 steht zum Download bereit. Reparierte Debian-Pakete sollen folgen.


    Debian-Nutzer können ihre System über den Eintrag Alias /froxlor/logs /dev/null in der Apache-Konfiguration und einem anschließenden Neustart temporär absichern. Dem Anbieter zufolge geschieht dies aber auf eigene Gefahr. Ist das Update verfügbar und haben Admins es eingespielt, soll man den Eintrag wieder entfernen.


    Das MySQL-Passwort nebst Benutzernamen findet sich in der Standardkonfiguration von Froxlor in einer Plain-Text-Datei in dem öffentlich zugänglichen Ordner /logs/sql-error.log. Passwörter sollen aber nur bis maximal 15 Zeichen für Angreifer einsehbar sein.

    Q: http://www.heise.de/security/meldung...r-2765508.html
    Beispiele:
    https://teachfirst.de/logs/sql-error.log
    https://www.esolutions.de/logs/sql-error.log

  2. #2
    CIH-Virus Avatar von Zweitopf
    Registriert seit
    26.06.2009
    Beiträge
    463

    Standard AW: Admin-Oberfläche Froxlor verrät Datenbank-Passwörter

    Bei Google finden sich sage und schreibe 6 Ergebnisse. Davon sind 2 Doppelergebnisse, und eins hat kein Froxlor installiert.

    ~Mfg

    Mantrayana


    C9vx_3BvNp12Jc

  3. #3
    Anfänger
    Registriert seit
    07.05.2015
    Beiträge
    26

    Standard AW: Admin-Oberfläche Froxlor verrät Datenbank-Passwörter

    Hat das Teil ein Autoupdate? Meine Froxlor Instanz (aufgesetzt am 20.07) hat bereits die 0.9.33.2-1+wheezy0-nc Version - ohne das ich ein Update durchgeführt habe.

  4. #4
    Trojaner Avatar von \[T]/
    Registriert seit
    27.05.2015
    Beiträge
    62

    Standard AW: Admin-Oberfläche Froxlor verrät Datenbank-Passwörter

    Bei Google finden sich sage und schreibe 6 Ergebnisse. Davon sind 2 Doppelergebnisse, und eins hat kein Froxlor installiert.
    Weil so ziemlich jeder Hoster dieses geniale Stueck Software verbietet, weil es so dermassen schlecht, unsauber und unsicher programmiert ist.

  5. #5
    Moderator Avatar von Jut4h.tm
    Registriert seit
    25.06.2006
    Beiträge
    792

    Standard AW: Admin-Oberfläche Froxlor verrät Datenbank-Passwörter

    also netcup.de installiert das standardmäßig auf jedem Root und VPS, da hosten sehr viele ihre Server. Das beste ist, dass man Rabatt bekommt wenn jemand auf deinen netcup.de Banner klickt und dadurch ein Vertrag zu stande kommt (Ref-System). Also kann man einfach ein Google dork dafür zaubern. viel Spaß beim Defacen und Co.

  6. #6
    Trojaner Avatar von \[T]/
    Registriert seit
    27.05.2015
    Beiträge
    62

    Standard AW: Admin-Oberfläche Froxlor verrät Datenbank-Passwörter

    Tatsache. Das schmerzt irgendwie.

  7. #7
    Moderator Avatar von Jut4h.tm
    Registriert seit
    25.06.2006
    Beiträge
    792

    Standard AW: Admin-Oberfläche Froxlor verrät Datenbank-Passwörter

    Ich nutze den Hoster schon jahrelang aber hab das immer direkt gelöscht

Ähnliche Themen

  1. Passwörter
    Von zeroty im Forum Instant Messaging
    Antworten: 5
    Letzter Beitrag: 21.07.2007, 14:59

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •