Ergebnis 1 bis 5 von 5
  1. #1
    -=Cookies=- Avatar von moppelito
    Registriert seit
    17.07.2009
    Beiträge
    347

    Beitrag Googles Jarlsberg-Server: löchrig wie ein norwegischer Käse

    Googles Jarlsberg-Server: löchrig wie ein norwegischer Käse
    --------------------
    Google hat ein Online-Tutorial für Webentwickler zur Verfügung gestellt, mit dem sich typische Sicherheitslücken praktisch ausprobieren lassen. Das Tutorial besteht im Wesentlichen aus zwei Elementen: Die mit Absicht unsicher programmierte Mini-Blog-Anwendung Jarlsberg (nach dem norwegischen Käse benannt) sowie ein Leitfaden, welche Schwachstelle Jarlsberg aufweisen könnte und wie man diese findet.

    Der zu Googles Code University gehörende Kurs liefert dazu unter anderem in Rubriken für Cross-Site-Scripting, Path-Traversal, Code Execution und Denial-of-Service kleine Denkanstöße, wie man die jeweiligen Lücken ausnutzen könnte. Wer nicht selbst daraufkommt, findet am Ende jedes Abschnitts die Lösung – nebst einem Vorschlag, wie man die Lücke schließen kann.

    Der Kurs ist online verfügbar, Google bietet den in Python geschriebenen Jarlsberg-Server aber auch zum Download an. Aus Sicherheitsgründen lasst sich dieser nach der Installation aber nur per localhost ansprechen. Um die Lücken zu finden, ist aber keine Analyse des Source-Codes notwendig.

    Nicht alle Lücken lassen sich mit dem Browser ausnutzen. Um zum Beispiel eine bestimmte Datei via Path-Traversal herunterzuladen, benötigt man das Kommandozeilen-Tool curl, da viele Browser URLs wie http://jarlsberg.appspot.com/305378746796/../secret.txt einfach in http://jarlsberg.appspot.com/secret.txt umwandeln und sich die Schwachstelle so nicht ausnutzen lässt.

    Quelle: heise.de

    Und für alle die sagen "Ich finde da nichts/mein Hacktool funktioniert da nicht", ich habe nichtmal 10sec. für eine XSS gefunden!
    XSS - Heise - Free-Hack

    //Edit: Sry für doppel Post, ist halt nur etwas ausführlicher und mit (anderer) Quelle!
    Geändert von moppelito (06.05.2010 um 15:16 Uhr)
    Mit dem Wissen steigt die Verantwortung

    [spoiler]
    <?php echo $ip; ?> Das ist wie wenn du am Frühstuckstisch sagen würdest Mama gib mir mal die X rüber!

  2. #2

  3. #3
    Anfänger Avatar von BlackCobra
    Registriert seit
    04.08.2008
    Beiträge
    807

    Standard

    Zitat Zitat von moppelito Beitrag anzeigen
    Und für alle die sagen "Ich finde da nichts/mein Hacktool funktioniert da nicht", ich habe nichtmal 10sec. für eine XSS gefunden!
    XSS - Heise - Free-Hack
    Fuck für die habe ich eine halbe Minute gebraucht. Allerdings ist diese Aktion schlecht für die Szene. Dann rüsten sich die Webmaster.

  4. #4
    Stanley Jobson
    Registriert seit
    09.12.2006
    Beiträge
    671

    Standard

    ich finde das gut.. denn ich will menschen helfen.. über all wo ich bin bei freunden oder so sichere ich deren systeme. würde ich das mit nem knopfdruck global schaffen wäre es schon geschen.

    das wollen auch richtige hacker(nicht ich...) eigendlich erreichen. alle anderen sind nur cracker oder script kiddys die alles kaputt machen wollen. solche leute sind dämlich..

    hacker suchen lücken um zu zeigen wie unsicher etwas sein kann und helfen.. und mit dem haben sie ein bissl weniger last anderen zu helfen und haben zeit für andere dinge.

  5. #5
    print&lt;&gt;=~y/0-9//,$/ Avatar von 0x30
    Registriert seit
    01.02.2010
    Beiträge
    468

    Standard

    So was würde man dann whitehat nennen
    Code:
    $_=<>;map$-+=$_,/./g;print$-,$/
    +0x60

  6. Folgende Benutzer haben sich für diesen Beitrag bedankt:

    BlackCobra (07.05.2010)

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •