You are not logged in.

FS03

Monster Kill

  • "FS03" started this thread

Posts: 1,185

Location: Dau bist Kowelenz!

Occupation: Multimedia Producer

  • Send private message

1

Tuesday, April 24th 2012, 12:21pm

Debian Etch Webserver secure?

Hallo Jungs,

titel sagts schon. An unsere Experten: Würdet Ihr einen mit Debian Etch laufenden Server als Sicher bezeichnen?

Viele Grüße

FS03

This post has been edited 1 times, last edit by "FS03" (Apr 24th 2012, 12:25pm)


Posts: 6,677

Location: A-8600, Bruck an der Mur, ÖSTERREICH

Occupation: Netzwerkadministrator

  • Send private message

2

Tuesday, April 24th 2012, 1:31pm

SEHRver

Kommt auch stark drauf an, was drauf läuft.. Sicherheit is immer relativ. Wenn zum Beispiel auch noch veraltete PHP CMS oder so drauf laufen (mit Apache, MySQL usw.) dann kanns schon sein daß es einige mögliche SQL Injection Attacken gibt. Wenn ich mir so die letzten Security Bulletins von RedHat durchschaue, nur Mal so als Momentaufnahme, dann waren da z.B. einige kritische Lücken in Samba (Crash & root), X11 (bypass der Bildschirmsperre durch Tastencombo), und ewig viele potentielle DoS Lücken.

Auch einen netten Kernel Bug mit Proof of Concept Code gabs erst vor wenigen Monaten (root access als Resultat). Dazu mußt halt schon Mal eine lokale Shell haben..

Wennst nur einen SSH Port nach außen offen hast, und wenn nur vertrauenswürdige Leute direkt auf der Kiste arbeiten, dann würd ich vorsichtig "ja, wahrscheinlich schon" sagen. Viele Server sind ja auch einfach nur deshalb sicher, weil's keine Sau interessiert, ein unbedeutendes Ziel anzugreifen...

Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:
  • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700 (defekt)
No RISC, no fun!

FS03

Monster Kill

  • "FS03" started this thread

Posts: 1,185

Location: Dau bist Kowelenz!

Occupation: Multimedia Producer

  • Send private message

3

Wednesday, April 25th 2012, 8:29am

Handelt sich um einen Webserver mit php und mysql. Beides sind zugegeben recht alte Versionen. Zudem wird openssl verwendet, auch dies in einer alten Version, was aber laut Provider nicht mehr updatebar ist ohne auf eine neuere Version von Debian zurückgreifen zu müssen. Von aussen hat niemand direkten zugriff auf den Server, geschweige denn root.

Posts: 6,677

Location: A-8600, Bruck an der Mur, ÖSTERREICH

Occupation: Netzwerkadministrator

  • Send private message

4

Wednesday, April 25th 2012, 8:54am

Also hast "das Internet" als direkten Angreifer schon Mal ausgeschlossen. Dann wird es Zeit, das Bedrohungsmodell zu definieren: Wie fähig sind die Leute innerhalb der Firma oder Institution im Gebiet des Einbruchs in Systeme, welche Motivation könnten sie haben, den Server anzugreifen (Bereicherung, Spaß an der Herausforderung, Vorsätzliche Schädigung).

Wenn du eine Bude voller Elitehacker hast, die sich gerne Mal einen Spaß mit der eigenen Infrastruktur erlauben, ist die Bedrohung wohl nicht zu verachten. Wenn aber nur normale, halbwegs zufriedene Bürohengste rumlaufen, die froh sind wenn sie ned mehr machen müssen als das was ihnen aufgetragen wird, ist die Bedrohung wohl vernachlässigbar..

Bei root ist die Gefahr auch in der Regel nicht dadurch gegeben, daß zuviele Leute das Passwort haben, sondern daß sich jemand den root Status einfach über eine Sicherheitslücke in irgendeinem Tool oder Service holt, der mit root Rechten läuft..

Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:
  • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700 (defekt)
No RISC, no fun!

This post has been edited 2 times, last edit by "GrandAdmiralThrawn" (Apr 25th 2012, 8:59am)


FS03

Monster Kill

  • "FS03" started this thread

Posts: 1,185

Location: Dau bist Kowelenz!

Occupation: Multimedia Producer

  • Send private message

5

Wednesday, April 25th 2012, 9:39am

Vielen schon mal GAT,

ich hab mich eben in einem Teil unverständlich ausgedrückt. Ich meinte mit keinen Zugriff von aussen, dass aus dem Web kein Zugriff zur Administration besteht. Sonst ist der Server normal als Webserver für Kunden erreichbar.

Viele Grüße

Max

Posts: 6,677

Location: A-8600, Bruck an der Mur, ÖSTERREICH

Occupation: Netzwerkadministrator

  • Send private message

6

Wednesday, April 25th 2012, 10:19am

Svr

Ist das ein Server, auf dem Kunden selber ihre eigenen PHP Skripte hochladen und ihre Datenbanken verwalten können (quasi ein ISP Webserver), oder rufen die Kunden nur bestehende Webseiten ab, die intern verwaltet werden?

Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:
  • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700 (defekt)
No RISC, no fun!

FS03

Monster Kill

  • "FS03" started this thread

Posts: 1,185

Location: Dau bist Kowelenz!

Occupation: Multimedia Producer

  • Send private message

7

Wednesday, April 25th 2012, 11:14am

Sie rufen ein bestehendes Angebot (shop) ab welcher intern verwaltet wird.

Posts: 6,677

Location: A-8600, Bruck an der Mur, ÖSTERREICH

Occupation: Netzwerkadministrator

  • Send private message

8

Wednesday, April 25th 2012, 11:37am

Shop

Immerhin, dann isses ned ganz so schlimm, wenigstens kann ned gleich jeder Depp PHP Code ausführen wie er will. In so einem Fall würde ich mich vielleicht sogar weniger um die Serversoftware sorgen, als um die Shopsoftware. Derartige Software hat ja des öfteren Mal Lücken, speziell im SQL Injection Bereich (klassisch). Daher denke ich, daß mit einem aktuell Halten der Shopskripte schon sehr viel erreicht ist. Die sollten im Optimalfall auch keine all zu schlimmen System-Abhängigkeiten haben, es sei denn neuere Versionen brauchen zwingend ein bestimmtes PHP oder SQL.

Natürlich isses dennoch ein wenig riskant, einen veralteten Apache + veraltetes SSL zu fahren, aber hier kann man wenigstens dafür sorgen, daß der Server nirgendwo seine Versionsinfos ausspuckt.

Grade geschaut, seit Mitte 2011 gab es zwar mehrere Lücken im Apache mit CVSS Level "Important" (DoS Zeug meist), aber keine "Critical" Geschichten a la root Access und Arbitrary code execution als root. Wahrscheinlich läuft euer httpd eh sowieso nicht als root.

Bei PHP gabs mehrere Criticals, aber solang niemand Code einschleusen kann, sollte das ned "so" schlimm sein.

Leider hab ich keine Aufzeichnungen von vor Mai 2011 mehr...

Stolzer Besitzer eines 3dfx Voodoo5 6000 AGP Prototypen:
  • 3dfx Voodoo5 6000 AGP HiNT Rev.A-3700 (defekt)
No RISC, no fun!

Similar threads

Rate this thread