mboost-dp1

unknown

Når sikkerhed er en Cliche

- Via ABC news - , redigeret af Net_Srak

newz.dk har i denne uge med hjælp fra vores brugerskare kunne afsløre at webhotel udbyderen Cliche.dk har generelle problemer med sikkerhedsindstillingerne på deres webservere.

Problematikken er at sikkerhedsindstillingerne som tildeles en bruger ikke er gode nok. En bruger kan derved gennem egne scripts tilgå områder på cliche’s servere, som vedkommende ikke burde have adgang til.

Nu viser det sig også, at serverne gennerelt ikke er opdateret med seneste releases af blandt andet PHP.
‘PHP Development Team’ anbefalede allerede 15. december 2004, at man opdaterede til PHP version 4.3.10 eller 5.0.3 – alt efter om man kører PHP4 eller PHP5, for som de skriver:

”These are maintenance releases that in addition to non-critical bug fixes address several very serious security issues”.

Blandt rettelserne i opdatering er: “CAN-2004-1063 – safe_mode execution directory bypass.”

Cliche’s servere har en ældre PHP version installeret, hvilket bidrager til sikkerhedsproblematikken omkring deres webhosting.

newz.dk har ved flere lejligheder kontaktet cliche.dk pr. email, men har indtilvidere kun fået svar på vores henvendelse angående en liste med kundernes brugernavne og passwords, som ligger på usenet – de skulle være rettet i følge cliche.

Cliche er dog ikke den eneste udbyder af webhoteller, som har problemer med sikkerheden. Vi har efterfølgende modtaget henvendelser om konfigurationsproblemer hos andre udbydere.

Opdatering:
Det har vist sig, at det stadig er muligt at få adgang via enkelte af de passwords som står i den omtalte liste. Newz.dk har taget kontakt til de berørte kunder, som selvfølgelig bør ændre deres password ASAP og evt. bede Cliche om en forklaring.

Opdatering: Jf. udtalelse fra fra Morten Bonavent i Computerworld, så er der nu gennemført omfattende sikkerhedsopdateringer.





Gå til bund
Gravatar #1 - turpin
12. aug. 2005 12:49
Yack, godt man ikke er hostet der :)
Gravatar #2 - davp
12. aug. 2005 12:53
Cliché har da aldrig været top-notch i nogle aspekter, så det er ingen overraskelse :)
Gravatar #3 - mrmorris
12. aug. 2005 12:54
Hmm... mine udbydere kører heldigvis > 4.3.11.

Var denne nyhed, indirekte, grunden til at jeg fik socket fejl i aftes da jeg prøvede at komme ind på newz? Newz' opdaterede deres PHP version? ;)
Gravatar #4 - smiley
12. aug. 2005 12:55
"Man skal med andre ord, ikke have noget vigtigt liggende på et discount-webhotel."

Det er godt med objektiv journalistik.
Flot newz.
Gravatar #5 - UltimateW
12. aug. 2005 12:56
Som læser og bruger, kunne vi ikke få noget mere information om hvilken der tales om her "Vi har efterfølgende modtaget henvendelser om konfigurationsproblemer hos andre udbydere."

I hvert fald så når i har haft dem kontaktet.
Gravatar #6 - anadan
12. aug. 2005 12:59
#5 enig!

Har der også været henvendelser om andre ting end PHP?
Gravatar #7 - mwn
12. aug. 2005 12:59
#4
objektiv joutnalistik


Findes ikke!
Gravatar #8 - amokk
12. aug. 2005 12:59
Man får hvad man betaler for...

#3 nej det var MySQL serveren som var nede, da henrik legede lidt

#5 læs tråden til den oprindelige cliche nyhed så skal du nok finde lidt :-)
Gravatar #9 - Caelestis
12. aug. 2005 13:02
Prøv at fjerne "_blur" i billed-stien... Kom igen :)

Udover det har jeg det at sige om sagen at jeg er dybt skuffet over Cliche. Jeg benyttede mig af deres service i lige godt et år, inden jeg vred og bitter flyttede mine ting. Deres service er ELENDIG. Nå, væk med subjektiviteten.. :)
Gravatar #10 - TullejR
12. aug. 2005 13:05
web10 er discount men de bruger da også >= 4.3.11 så vidt jeg kan se. så det er lidt noget bavl i får skrevet i nyheden, newz.dk skulle nødigt blive ekstrabladet for nørder.
Gravatar #11 - Lobais
12. aug. 2005 13:06
Så skal man hellere bruge http://www.unixshell.com/. Der får man en hel privat linuxserver, (xen) som man så kan sætte op til f.eks. apache om man vil.
Gravatar #12 - Azuria
12. aug. 2005 13:08
Man får hvad man betaler for...

#3 nej det var MySQL serveren som var nede, da henrik legede lidt

Ret ironisk at dette kom i samme indlæg...

#7 > Jo det gør... men det kræver betalte journalister at skrive objektivt om andet end det der interreserer dem...
Gravatar #13 - Snoop
12. aug. 2005 13:17
liste med kundernes brugernavne og passwords, som ligger på usenet - de skulle være rettet i følge cliche.

Jeg så også den liste og prøvede en tilfældigt, den virkede for et par dage siden. Nu ser jeg så dette og ville lige prøve igen.
(Tadaa.wav) den virker stadig...

P.s. hvis en af jer ejer www.silkeborg-united.dk, så flyt den eller lav koden om med det samme...
Gravatar #14 - Acro
12. aug. 2005 13:18
Så må der da være et marked for et 'geek hosting' projekt, hvor ledelse, administration, support og alle andre funktioner varetages af nørder for nørder.

Det skal selvfølgelig være både Windows og Linux-baseret hosting, og der skal være alle muligheder til rådighed for brugeren - uden at gå på kompromis med sikkerheden eller konfigurationsmulighederne.

Det kan helt sikkert blive en succes, da andre nørder med garanti vil anvende en sådan virksomhed til diverse projekter.
Gravatar #15 - anadan
12. aug. 2005 13:26
#14 Jamen der har du jo din guldgrube, hvad venter du på ;)
Gravatar #16 - Caelestis
12. aug. 2005 13:28
# 14, hvis du starter op er jeg i hvert fald blandt de første kunder! ;)
Gravatar #17 - mortenbonavent
12. aug. 2005 13:29
På grund af den store omtale denne sag har fået, har cliche valgt at komme med en officiel udtalelse på deres hjemmeside. Officiel udtalelse fra cliche ang. manglende sikkerhed skadeligt link fjernet af admin

Med venlig hilsen
Morten Bonavent
Cliche.dk (Bona holding)
Gravatar #18 - drbravo
12. aug. 2005 13:30
#14

hozting.dk - hosting for rigtige nørder ;)
Gravatar #19 - bobslaede
12. aug. 2005 13:31
#13,#17 lol

edit:
#17 blev slettet, nogen udover mig der så hvad der var skrevet? hehe, gad vide om det var en joker...
Gravatar #20 - drbravo
12. aug. 2005 13:33
Jeg læste den - hvem slettede den?
Gravatar #21 - UltimateW
12. aug. 2005 13:35
#14 Jeg er ikke helt sikker på om det er flamebait eller relevant.

Men du nævner en ting man aldrig kan eller bør gå på kompromi med og det er sikkerheden, hvis man _skal_ gøre det, _skal_ man også gøre opmærksom på det over for sine betalende bruger.

Uanset om du betaler 5 kr for dit webhotel eller 2500,- så bør sikkerheden være tilstede, hvad du så har af support og konfigurations muligheder vil nok være forskellig. Som bruger af B-one og Needhost, begge har været hurtige til at svare på spørgsmål, så selv om det er billigt kan der godt være fornuftig support, jeg ville dog være ked af og finde ud af mine e-mails var mulige at læse og hente for andre bruger pga. dårlig sikkerhed og jeg ville nok uden tvivl flytte asap.
Gravatar #22 - bobslaede
12. aug. 2005 13:36
#20 en admin eller ham selv måske.. ikke til at sige... ret komisk alligevel. Det kunne godt gå hen og være rigtigt, rent lovmæssigt... tvivler dog på det (http://morten.bonavent.dk/)
Gravatar #23 - amokk
12. aug. 2005 13:39
#17 er en person som har været på spil de sidste par dage, og sender links med det formål at spamme andres gæstebøger - han har haft oprettet en 3-4 brugere herinde nu, og de er alle blevet deaktiveret
Gravatar #24 - UltimateW
12. aug. 2005 13:40
#17 hvad skulle vi lige rodes ind i den sviner for ?? :(
Gravatar #25 - cliche.dk
12. aug. 2005 13:41
Vores webhoteller fejler intet. Se selv her: Skadeligt link fjernet af admin

Med venlig hilsen
cliche hosting
Gravatar #26 - UltimateW
12. aug. 2005 13:43
#25 er samme skadelige link som var i 17
Gravatar #27 - bobslaede
12. aug. 2005 13:44
#25 - der er nok en der har det sjovt der hva'?!
Gravatar #28 - mrmorris
12. aug. 2005 13:45
Crew, IP-ban cliche.dk/mortenbonavent!
Gravatar #29 - dasbutt
12. aug. 2005 13:46
Min Red Hat ES3 kører med PHP Version 4.3.2, men Red Hat backporter vist også sikkerhedsopdateringer.
Gravatar #30 - Blinklys
12. aug. 2005 13:48
#29
Red Hat Enterprise Linux får backportet sikkerhedsopdatering, og det samme gør bla. Debian stable. Så du har ret, man kan ikke altid bare gå udfra versionnummeret på PHP.
Gravatar #31 - peter_m
12. aug. 2005 13:48
#4. det var nu ment som en konstatering af, at man som betalende bruger ikke får det man betaler for.
Gravatar #32 - xarrow
12. aug. 2005 13:49
#17 jesus da.

13 overdraget til politiet. Og hvor er det fejlen ligger henne?

Hvis det ikke længere er tilladt at konstatere at et alvorligt problem IKKE er rettet (selvom i hårdnakket påstår modsat), så har den almene forbruger jo ikke en chance. At i så kan forsvare jer bag jura og politi er flot, men i sidste ende gør i jeres kunder en bjørnetjeenste. Og Snoop har vel ikke ødelagt noget på sitet (så er det jo en anden sag).

Ærligt talt burde det være ejeren af hjemmesiden der burde melde jer til politiet for dårlig sikkerhed, det er i mine øjne næsten kriminelt at drive forretning sådan. Kridt skoene og løs problemet! Hvis i ikke selv kan checke om sikkerheden faktisk er i orden, må andre jo gøre det for jer.

Og hvad #17 officielt sagde var at Snoops IP blev logget, og sagen blev overdraget til politiet.
Gravatar #33 - UltimateW
12. aug. 2005 13:51
Efter et kig på http://www.bona.dk/
Lider de andre webhosts under bona også af disse sikkerhedsfejl?, jeg ved ikke nok om det til at tjekke, men sikker på der er nogen her som kan ;)
Gravatar #34 - amokk
12. aug. 2005 13:58
#32 eeeh læs nu hele tråden, #17 er en lamer der keder sig, ikke nogen fra cliche
Gravatar #35 - s1h
12. aug. 2005 14:00
"Man skal med andre ord, ikke have noget vigtigt liggende på et discount-webhotel."

Hmm.. peter_m, som har skreven artiklen har en [hjemmeside], som er hosted ved Surftown.dk . Er surftown.dk ikke et "discount-webhotel". ? Han må åbenbart ikke have noget "vigtigt liggende" på hans site. :)
Gravatar #36 - xarrow
12. aug. 2005 14:13
#34:
Sry, skrev den helt tilbage hvor jeg ikke havde resten af tråden indlæst. Indlæggende kom lidt stærkt ;)

At jeg så rettede den et par gange er en anden ting =)
Gravatar #37 - mrmorris
12. aug. 2005 14:22
Man kan undre sig over at cliche ikke reagerer. Det kan ikke ligefrem være sundt for omsætningen, at ligge navn til disse problemer på et medie som newz. Størstedelen herinde må man jo da klassificere som potentielle kunder!
Gravatar #38 - drbravo
12. aug. 2005 14:34
#37

Ikke mere! Jeg har ihvertfald ikke tænkt mig at bruge dem :)

Nogen der vil PMe hvad det er ham fjolset linker til?
Gravatar #39 - amokk
12. aug. 2005 14:37
#38 det er et link til sådan en short-url side. Den redirecter så til en gæstebog, hvor der er angivet nogle ting som parametre i URLen, så der bliver sendt noget spam ind i den gæstebog hver gang man klikker på linket. ikke andet...
Gravatar #40 - DUdsen
12. aug. 2005 14:39
#14
Tror du sådan noget ville være rigtigt rentabelt, de der lowcost hostere lever jo bla af at have en temmelig høj rate af halvdøde ligegyldige sider der ikke rigtigt bliver hverken arbejdet på eller modtager den helt store trafik.
går man op i fra 50dkk og opefter kan man få god hosting, ja sikkert også ssh adgang hvis man vil det istedet.

#33
http://www.bona.dk/ har den lidt sjove egenskab at tilhører Team Internet der er gået neden om og hjem.
Firmaet er så tilsyneladene beliggende på precis samme post adresse som cliche.dk og cliche.dk ligger på en IP der er tildelt til det konkursramte Team Internet, suspect er det så også at cliche.dk er oprette 1,5måned før Team Internet gik ned.
det er ikke fysisk samme IP men i samme C-klasse som cliche.dk

Hvad jeg mener med ovenstående ved jeg ikke rigtigt men det er da tankevækkende.
Gravatar #41 - Snoop
12. aug. 2005 14:40
#32
Nej, selvfølgelig har jeg ikke ødelagt noget. Blot konstateret at koden til det webhotel stadig er brugbart. Måske jeg bare var heldig og ramte plet med at vælge en på den liste, men hvad hvis alle 60-70 brugerinfo er rigtige? Hvor langt er vi så ikke ude.

Så egentlig kun på listen for at se om mit eget domæne var på. Det var det heldigvis ikke :-)
Men tror dog også snart jeg flytter, selvom jeg ikke har noget med php at gøre.
Gravatar #42 - Blinklys
12. aug. 2005 14:41
Ja det underligt de ikke reagerer. Måske har de slet ikke fået nogle af de mails, der er blevet sendt. Hvis man antager at deres mailservere er ligeså fantastiske som deres webservere, vil jeg betragte det som sandsynligt hehe.
Gravatar #43 - macpack
12. aug. 2005 14:45
Well håber da at cliche.dk laver en nyhed om deres fejl så deres kunder i det mindste kan se hvad der sker...

Selvom jeg triveler på at de gør dette.
Gravatar #44 - Munchen
12. aug. 2005 14:45
#35 Hvad er lige din definition på discount-webhotel ?
Ja, de har hosting til 9,-, men også en til 99,- ...
Gravatar #45 - xarrow
12. aug. 2005 14:52
#41:
Så egentlig kun på listen for at se om mit eget domæne var på. Det var det heldigvis ikke :-)
Men tror dog også snart jeg flytter, selvom jeg ikke har noget med php at gøre.


Jeg er selvfølgelig overbevist om at du ikke ødelagde noget, konstaterede bare at det havde været en anden sag "hvis" du havde ;)

Og jeg kan (sikkert sammen med de fleste læsere her) kun støtte din beslutning om at flytte =)

Mvh. Arrow
Gravatar #46 - amokk
12. aug. 2005 15:08
#43 det sker nok ikke
Cliche har skrevet til os ang. password-listen på usenet, denne fejl er rettet. Dette skal forstås sådan at adgangen til databasen med passwords er lukket - MEN: kunderne har krav på at deres passwords automatisk ændres når sådan noget sker, eller i hvert fald at få besked om det så de selv kan ændre dem... Og det har de aldrig fået, her 2 år efter er der stadig mange kunder som har samme password, som netop er det der florerer på usenet
Gravatar #47 - LeonM
12. aug. 2005 15:18
#46

Nu har jeg fulgt de her 2 tråde uden at poste i dem ! Det var dog HELT fantastisk at en så stor udbyder ikke får styr på sin sikkerhed (eller i det hele taget reflektere på en henvændelse far en stor it-nyhedsavis).

Skal gerne indrømme at hvis det ikke var fordi at jeg havde brugt Newz.dk i et par år og kender seriøsiteten på jeres "avis" så ville jeg tro at der var en aprilsnar.

Jeg tager hatten af for jeres måde at håndtere det, dvs. ikke sætte nyheden på før de har haft en chance for at få orden i tingene (og i det mindste lige at bruge 5. min på at svare på en seriøs henvændelse)

Thumps up Newz.dk

:) Leon

EDIT: Glemte lige ! Hvis en af jer herinde løber ind i ham fyren (gæstebognoget) så giv ham lige et velment spark i R.... Ikke en opfordring til vold men bare sådan at han er nød til at stå op foran computeren et par dage !
Gravatar #48 - addlcove
12. aug. 2005 15:21
#37

selv inden de nyheder her tvivler jeg lidt på det, "newz for nørder" nørder laver selv, eller har kammerater der har en server der kan hoste sider.

hvis så bare Irland havde nogle ordentlige ISP'er så ku jeg få min server op herovre :(
Gravatar #49 - Simm
12. aug. 2005 15:24
Jeg ved ikke rigtig hvad jeg synes der er værst ved Cliche - sikkerhedsfejlen eller deres kujonagtige optræden overfor deres kunder. Jeg formoder deres mangel på feedback til Newz og Macpack er et udtryk for hvor flove de er over deres fejl.

Det er vist på tide vi får advaret de brugere på den liste, hva' ... Newz CyberCrime Prevention Unit to the rescue...:D anyone?
Gravatar #50 - JonasPed
12. aug. 2005 15:25
Nu kan man ikke bedømme om en PHP installation den er sårbar udfra versionen. Flere Linux distributioner de back-porter patches til en ældre version. Hvordan det er med *BSD'erne og andre UNIX typer ved jeg ikke.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login