Ankündigung

Einklappen
Keine Ankündigung bisher.

[Erledigt] Unbekannter Pfad == Internetseite sicher?

Einklappen

Neue Werbung 2019

Einklappen
X
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • [Erledigt] Unbekannter Pfad == Internetseite sicher?

    Auf einer mir bekannten Seite ("homepage.de"), die wohl schon so seit Jahren online ist, gibt es einen Pfad, bei dem "homepage.de/geheim" nicht zugreifbar ist (Fehlermeldung "403 Forbidden - You don't have permission to access /geheim/ on this server"), aber auf "homepage.de/geheim/sehr geheim/index.html" zugegriffen werden kann. Diesen Pfad kennen aber nur wenige "Auserwählte". Auf dieser index.html befinden sich mehrere textarea-Bereiche, über die direkt eine bestimmte Seite der Homepage ( "homepage.de/nicht geheim/index.html") verändert werden kann. Auf Grund schlechter Programmierung (ich hab da noch keine Berechtigungen ) werden die Formular-Felder nicht geprüft und es lässt sich jeder html-code implementieren (von Fett-Druck über Bilder von anderen Webseiten bis hin zu sofortiger Weiterleitung auf eine andere Webseite (
    Code:
    <meta http-equiv="refresh" content="0; URL=http://www.neue-url.de">
    )).
    Sollte es unmöglich sein, diese Seite ausfindig zu machen, dann finde ich es zwar schlampig, aber mir egal. Sollte jemand mit schlechten Absichten aber an diese Seite gelangen können, ohne, dass er sie mitgeteilt bekommen hat, dann sollte da etwas unternommen werden.

    Ist es möglich auf diese "geheime" Seite zu stoßen oder nicht?

    beneblack

  • #2
    Möglich ist es. Wenn du schon darauf kommst, können andere das auch.

    Kommentar


    • #3
      Ich bin nicht darauf gekommen.
      Ich gehöre (seit gestern) zu den "Auserwählten".

      beneblack

      Kommentar


      • #4
        Wenn diese geheime Seite weder durch hataccess oder durch ein PHP gesichertes Login nicht gesichert ist, kann man natürlich daruaf zugreifen ohne Probleme.

        Du musst dieses also sichern. Alles andere verstehe ich nicht so ganz, besinders das mit Textareas, hast du dazu bestimmte Fragen wie du das sichern kannst, dass man da Html Tags rein schreiben kann oder wie?

        Kommentar


        • #5
          Dann muss du mir das Ganze nochmal kurz erklären.
          Du hast doch gesagt, man kommt auf diese Seite?!

          Kommentar


          • #6
            Wenn man den Link hat, kann jeder ohne Authentifizierung diese Seite öffnen. Auf dieser Seite sind Eingabefelder, die nach Submit direkt und sofort eine andere Seite (die nicht geheim ist) ändert.

            Die Idee des Webdesigners war, dass jeder "Ausgewählte", der gerade genug Kenntnisse hat, um zu wissen, wie man einen Browser bedient, in der Lage ist diese nicht geheime Seite aktuell zu halten.

            @litterauspirna: Da ich dort noch keine Berechtigungen habe, kann ich dort auch noch nichts absichern. Ich weiß, wie ich die Eingaben so abfangen kann, dass kein schädlicher Code auf die Webseite geschrieben werden kann. Die Frage ist, ob die Seite wirklich geändert werden muss, oder nicht. Ich müsste mir ja dann erste Zugriffsrechte besorgen, mir die Erlaubnis holen, diese Seite zu verändern etc.
            Nur weil es jahrelang gut gegangen ist, heißt das ja nicht, dass es sicher ist. Nach dem Motto: "Ich fahre seit Jahren ohne Gurt, mir ist noch nie was passiert!".

            Edith: @PTC - Sry, das sollte in einen alten Beitrag, wo ich das Thema OT angeschnitten hatte.

            Kommentar


            • #7
              Was wird das, wenn es fertig ist?

              Kommentar


              • #8
                Das Konzept nennt sich Security by Obscurity und ist nicht besonders sicher:
                - entspr. URLs sind bspw. in Serverlogs zu finden
                - unterliegen der menschlichen Fehler-Komponente, die man niemals unterschätzen sollte (bspw. jemand, der sich aus Bequmlichkeit ein Bookmark setzt, vielleicht auch bei Online BM-Diensten, oder aus Versehen, die URL vermailt, statt einer anderen Webquelle)
                - Es gibt keine mehrstufige Rechteverwaltung
                - Die Änderung der URL ist mit einem umfangreichen Informationsprozess verbunden
                - Der Schutzfaktor entspricht etwa einem leicht erratbaren Passwort

                Kommentar


                • #9
                  Danke nikosch, diese Information hat mir weitergeholfen.
                  Ich lasse es den Beitrag noch unerledigt, falls noch jemanden etwas einfällt. In ein oder zwei Tagen setzte ich es dann auf erledigt, falls nichts mehr kommt.

                  beneblack

                  Kommentar

                  Lädt...
                  X