Portal > Foren > Ankündigungen, News und Feedback > Nachrichten > Rechteausweitung in XAMPP
Antwort
 
Themen-Optionen Thema durchsuchen
Alt 08.05.2006, 15:34 Nach oben    #1
Jann Hendrik Bekaan
 
Benutzerbild von Jann Hendrik
 
Registriert seit: 02.12.2004
Ort: Wildeshausen
Beiträge: 2.215
Standard Rechteausweitung in XAMPP

Rechteausweitung in XAMPP
heise.de berichtet

... von einer Sicherheitslücke, die die Ausführung von XAMPP betrifft.
Demnach läßt sich bei der Installation durch fehlenden Anführungszeichen auch Schadcode ausführen. Die genaue Erklärung steht dort auf der Seite.

Als Alternative empfiehlt sich XAMPP in ein Verzeichnis zu installieren, welches keine (!) Leerzeichen im Pfad aufweist.

Und hier nochmal der Hinweis. XAMPP ist nicht für Produktivsystem gemacht worden!
Jann Hendrik ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 08.05.2006, 15:37 Nach oben    #2
me pro ok?
 
Benutzerbild von Lars
 
Registriert seit: 07.09.2005
Ort: Pulheim bei Köln
Beiträge: 964
Standard

Finde die Meldung bei heise.de absolut lächerlich.
Lars ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 08.05.2006, 15:55 Nach oben    #3
Benjamin Steininger
 
Benutzerbild von robo47
 
Registriert seit: 02.06.2005
Ort: weiher im tiefsten Odenwald
Beiträge: 1.183
Standard

Zitat:
Zitat von Lars
Finde die Meldung bei heise.de absolut lächerlich.

du vergisst die anzahl der windows-root-server-nutzer die xampp einsetzen
robo47 ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 08.05.2006, 15:59 Nach oben    #4
Jann Hendrik Bekaan
 
Benutzerbild von Jann Hendrik
 
Registriert seit: 02.12.2004
Ort: Wildeshausen
Beiträge: 2.215
Standard

ich denke, dass sich diese Art der Sicherheitslücke ebenso auch auf andere Programme übertragen läßt, wenn sie Dienste eingerichtet haben und den anderen Bedinungen entsprechen.
Jann Hendrik ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 08.05.2006, 16:11 Nach oben    #5
me pro ok?
 
Benutzerbild von Lars
 
Registriert seit: 07.09.2005
Ort: Pulheim bei Köln
Beiträge: 964
Standard

Das ist imo keine Lücke in XAMPP, sondern eher in Windows.
Lars ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 08.05.2006, 18:06 Nach oben    #6
Jann Hendrik Bekaan
 
Benutzerbild von Jann Hendrik
 
Registriert seit: 02.12.2004
Ort: Wildeshausen
Beiträge: 2.215
Standard

das ist richtig, aber sie tritt zB hier auf.
somit sind XAMPP-user gewarnt, auch wenn die eigentliche Quelle eine andere ist.
Jann Hendrik ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 08.05.2006, 18:37 Nach oben    #7
Ben
Benjamin Klaile
 
Benutzerbild von Ben
 
Registriert seit: 02.12.2004
Ort: Remagen
Beiträge: 4.480
Standard

Zitat:
Zitat von Jann Hendrik
das ist richtig, aber sie tritt zB hier auf.
somit sind XAMPP-user gewarnt, auch wenn die eigentliche Quelle eine andere ist.
Ohne dir zu nahe treten zu wollen .. das klingt für mich für eine Rechtfertigung für den Thread. *duck und wegrenn*
Ben ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 09.05.2006, 09:27 Nach oben    #8
Benutzer
 
Benutzerbild von niklasboelter
 
Registriert seit: 22.01.2006
Beiträge: 31
Standard

Es ist ganz klar ein Fehler von Xampp : Pfad Namen können Leerzeichen enthalten und gehören deshalb in Anführungszeichen.
Ich frag mich nur ob bei Windows ein nieder privilegierter User überhaupt auf das Root Laufwerk [man verzeihe mir die *nix ausdrücke] schreiben kann? Falls in C:// nur SYSTEM schreibrechte hat [Was ja wohl IMHO so seien sollte..] dann ist das ja keine wirkliche Lücke - jemand mit Windows ders mal ausprobieren will? ^^
niklasboelter ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 09.05.2006, 15:15 Nach oben    #9
me pro ok?
 
Benutzerbild von Lars
 
Registriert seit: 07.09.2005
Ort: Pulheim bei Köln
Beiträge: 964
Standard

Wie sollen denn dann Programme ihre temporären Daten speichern? Office, Mail, Browser, das schreibt alles in die Temp-Ordner auf der Systempratition.

Außerdem sind für die Sache aus dem heise-Artikel eher die Ausführrechte relevant
Lars ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 09.05.2006, 15:57 Nach oben    #10
Benutzer
 
Benutzerbild von niklasboelter
 
Registriert seit: 22.01.2006
Beiträge: 31
Standard

Es geht um die Schreibrechte im verzeichnis C:// - was mit C://Temp los ist ist mir vollkommen egal und hier nebensächlich.

Und bei dem Sicherheitsproblem geht es auch nicht um die Ausführungsrechte sondern eben um die Schreibrechte im Verzeichnis C:// - oder wie sollst soll man eine Datei namens C://program[.exe|.bat|.com|.cmd] erstellen? mit Ausführungsrechten sicher _NICHT_

Vieleicht wolltest du nur auf meinen Falsch gewählten Begriff "Root Laufwerk" anspielen, ich meinte das Root Directory auf dem Systemlaufwerk - ich entschuldige mich für diesen Fehler.
niklasboelter ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 09.05.2006, 16:07 Nach oben    #11
me pro ok?
 
Benutzerbild von Lars
 
Registriert seit: 07.09.2005
Ort: Pulheim bei Köln
Beiträge: 964
Standard

Zitat:
Durch das Leerzeichen in dem Pfad und dem Fehlen von Anführungszeichen beim Aufruf der Programme kann jedoch eine Datei mit dem Namen C:\program.exe – auch die Endungen .bat, .cmd sowie .com funktionieren – ausgeführt werden
Die Rede ist doch nur von Ausführen. Erstellen muss man die Datei schon selber.
Lars ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Antwort

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
apachefriends warnt vor einer Sicherheitslücke bei XAMPP Jann Hendrik Nachrichten 0 29.04.2007 14:21
trac auf Windows zum Laufen bringen, XAMPP 1.5.2 Ben Tools, Server, Betriebssysteme 5 29.10.2006 23:57
MySQL bei xampp wie füge ich einen benutzer hinzu... kampfgnom Datenbanken 12 15.10.2006 15:11
XAMPP 1.5.0 erschienen Ben Nachrichten 3 09.01.2006 07:28
Testumgebung Xampp und Flash El Barto Tools, Server, Betriebssysteme 9 14.11.2005 21:29


Alle Zeitangaben in WEZ +2. Es ist jetzt 08:34 Uhr.


Powered by vBulletin® Version 3.7.3 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44