![]() |
|
URL dieser Newsmeldung:
04.06.2009
About Security #207: Schwachstellen-Suche: Webserver angreifenNachdem der Webserver wie in About Security
#206
beschrieben mit ausreichender Sicherheit identifiziert wurde, können
darin vorhandene Schwachstellen ausgenutzt werden.
Bekannte Schwachstellen findenUm bekannte Schwachstellen in einem bestimmten Programm zu finden, gibt es eine ganze Reihe von Möglichkeiten. So werden Schwachstellen von mehreren Organisationen und Unternehmen in Datenbanken gesammelt, z.B. in der Open Source Vulnerability Database osvdb oder von SecurityFocus, dem Betreiber der Mailingliste Bugtraq. Eine weitere gute Informationsquelle, insbesondere um neue Entwicklungen zu verfolgen, sind Mailinglisten wie die schon erwähnte Bugtraq oder auch Full-Disclosure. Fertige Exploits, d.h. Programme oder Skripte zum Ausnutzen von Schwachstellen, gibt es z.B. auf milw0rm oder packet storm. Eine aktuelle Übersicht über veröffentlichte Schwachstellen gibt es auch im Bereich "Security aktuell" auf entwickler.de Ein BeispielAls Beispiel bietet sich eine beim Schreiben dieses Textes sehr aktuelle Schwachstelle in Microsofts Internet Information Server (IIS) an: Eine Schwachstelle beim Verarbeiten von WebDAV-Requests erlaubt das Umgehen der Authentifizierung für passwortgeschützte Verzeichnisse und den Up- und Download beliebiger Dateien. Die Schwachstelle wurde von Nikolaos Rangos ('Kingcope') entdeckt und z.B. auf milw0rm veröffentlicht. Microsoft hat die Schwachstelle kurz darauf in einem Security Advisory bestätigt. Als Workaround kann WebDAV deaktiviert werden. Weitere Informationen wurden ebenso wie eine FAQ in Microsofts Security Research & Defense Blog veröffentlicht. Potentielle Opfer erkennenOb WebDAV aktiviert ist, verrät der Server auf Anfrage selbst:
Eine HTTP-Response wie die folgende bedeutet, das WebDAV aktiviert ist
Die entscheidende Zeile ist Ein Skript für den Schwachstellenscanner Nmap sucht nicht nur nach Servern mit aktivierten WebDAV, sondern gleich auch noch nach geschützten Verzeichnissen (Beschreibung). Und auch für das Metasploit-Framework gibt es ein Modul zur Suche nach entsprechenden Servern und zwei Module zur Ausnutzung der Schwachstelle. Angriff!
Im Advisory von Nikolaos Rangos sind nur zwei einfache Beispiele angegeben.
Um auf die Datei
Die URI enthält das Unicode-Zeichen '/' (%c0%af), das im
WebDAV-Request gelöscht wird. Um auf ein passwortgeschütztes Verzeichnis zuzugreifen, wird ein PROPFIND-Request verwendet:
Der Server gibt danach ohne Passwortabfrage den Inhalt des Verzeichnisses aus. Ein Angreifer kann diese beiden Methoden schon ausnutzen, um auf passwortgeschützte Dateien und Verzeichnisse zuzugreifen. Das ganze geht aber auch komfortabler. Zum einen mit den oben erwähnten Metasploit-Modulen, zum anderen mit einigen Exploits, die auf milw0rm veröffentlicht wurden. Z.B. einem in PHP, der das Herunterladen geschützter Dateien und des Quellcodes von ASP-Skripten ebenso erlaubt wie das Heraufladen einer eigenen Datei (jeweils nur, sofern der angegriffene Server entsprechend konfiguriert ist). Das gleiche wurde auch in Perl implementiert, außerdem gibt es einen Patch für den Unix-WebDAV-Client cadaver, dessen Funktion in einem Blogeintrag auf SkullSecurity beschrieben wird. Welcher Angriff möglich ist, lässt sich nur nach der "Trial-and-Error"-Methode herausfinden. Da das Schreiben von Dateien und das Einschleusen von Code nur in ganze bestimmten Konfigurationen möglich ist, die sich vorher nicht testen lassen, kann ein Angreifer nur sein Glück versuchen und auf das für ihn beste hoffen. In der nächsten Folge geht es um weitere mögliche Angriffe und Gegenmaßnahmen. Wenn Sie Fragen oder Themenvorschläge haben, können Sie diese gerne an die angegebene E-Mail-Adresse senden oder im Security-Forum einbringen! About Security - Übersicht zum aktuellen Thema:
|
||
|