URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 106563
[ Назад ]

Исходное сообщение
"Использование настроек по умолчанию в Apache способствует ра..."

Отправлено opennews , 02-Фев-16 13:14 
Один из исследователей безопасности обратил внимание (https://wireflaw.net/blog/apache-hidden-service-vuln.html) на беспечность администраторов скрытых сервисов Tor, использующих для обеспечения работы своих сайтов http-сервер Apache в конфигурации по умолчанию.


Большинство дистрибутивов Linux включает модуль mod_status, который позволяет при открытии служебной страницы  /server-status посмотреть статистику обработки запросов. По умолчанию просмотр страницы /server-status разрешён только с локальной машины и доступен для запросов с  адреса 127.0.0.1.


Проблема в том, что при организации работы скрытых сервисов, Tor привязывается к интерфейсу localhost и транслирует внешние запросы с адреса 127.0.0.1. Таким образом любое обращение к onion-домену приходит с адреса 127.0.0.1 и даёт возможность посмотреть статистику /server-status, в том числе узнать через неё список обрабатываемых http-сервером IP-адресов и отследить параметры запросов (например, выявить идентификаторы сеанса, передаваемые через URL). Если, вопреки рекомендациям (https://help.riseup.net/en/security/network-security/tor/oni...) по настройке  работы сайта через Tor, сервер кроме localhost привязан ко внешним IP и обрабатывает запросы к ним, его адрес будет раскрыт.

URL: http://arstechnica.com/security/2016/02/default-settings-in-.../
Новость: http://www.opennet.me/opennews/art.shtml?num=43800


Содержание

Сообщения в этом обсуждении
"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено A.Stahl , 02-Фев-16 13:14 
Ну написали бы какой-нибудь скрипт, который проверял бы наличие таких вот  нюансов.
Тором ведь пользуются не только большие спецы. И для человека в таких вещах не шарящего, указанный момент может быть неочевиден уже потому, что этот человек мог впервые вообще слышать про mod_status.
А запустить скрипт и почитать ворнинги -- сможет каждый.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Я , 02-Фев-16 13:23 
Да, и апач тоже неспецы себе ставят.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 14:08 
Апач неспецы еще как ставят, только, как говорится, в путь.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено _KUL , 03-Фев-16 06:50 
А пользователи не достигшие полового возраста nginx не ставят?

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено mammuthus , 04-Фев-16 08:57 
Что такое половой возраст?

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 13:35 
Открыть "/server-status"?

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено A.Stahl , 02-Фев-16 13:40 
Ну подобных моментов, вероятно, много. И они разные.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 21:59 
Может подгузники менять автоматически? На всякий случай, а то вдруг человек штаны одевать не умеет.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено lor_anon , 03-Фев-16 10:05 
Ну нельзя же быть спецом во всём. Вот анон не знает, что по-русски правильно "надеть".

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 14:06 
Тут проблема не Apache а Tor который выдаёт loaclhost туда от куда его видно быть не должно, а ведь там не только /server-status/ может быть но и какой-нить *sqladmin с дефолтным паролем ;)

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 22:02 
> Тут проблема не Apache а Tor который выдаёт loaclhost туда от куда
> его видно быть не должно,

А куда его еще выдавать? В документации честно предупреждают. И наверное желание поднять скрытый сервис все-таки подразумевает минимальное знание работы сетей. Иначе стоит заниматься чем-нибудь попроще. Сельским хозяйством, животноводством...


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено dimqua , 03-Фев-16 00:32 
> чем-нибудь попроще. Сельским хозяйством, животноводством...

О, илитка пожаловала.


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 03-Фев-16 02:23 
>Иначе стоит заниматься чем-нибудь попроще. Сельским хозяйством, животноводством...

Посмотрим, сколько ты протянешь на сельском хозяйстве, прежде чем у тебя все звери сдохнут.


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Radjah , 02-Фев-16 13:14 
А нафига держать контент и статистику на одном порту?

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 13:19 
Круто, столько лет этому tor'у, а такой косяк только сейчас выловили. Интересно, сколько onionman о нем знали и эксплуатировали в тихую, а теперь будет универсальный "Скрипт-Закрыватор-Бага-Вася777-Эдишон-Утьтимэйт.{bat,sh}" который покажет им Болт.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 22:04 
> Круто, столько лет этому tor'у, а такой косяк только сейчас выловили.

Тупость админов - давно известный косяк. Но в случае tor он делает использование tor малорезультативным и от этого довольно сложно что-то придумать. Давно известно что дураки находят очень изобретательные способы обхода защит от дурака.


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 13:31 
От намеренно дырявого тора ожидали чего-то другого?

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Анонимо , 02-Фев-16 13:40 
Толсто.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено lululu , 02-Фев-16 15:12 
1 Большинство людей скорее-всего пользуются бинарными сборками с сайта и при наличии исходников проверять их никто не будет.
2 Их количество будет достаточно чтобы получить контроль над сетью. Как сеть ведёт себя они скомпроментированы?

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 22:21 
Какая компрометация? Вы о чем? Это позволяет полазить по статистике апача, если админ - лошпед. Это позволяет набрать данных о том что происходит на сервере, что плохо но само по себе даже не деанонимизирует никого. Но позволяет атакующему набрать данных для более прицельных атак.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено AdVv , 04-Фев-16 21:39 
Чукча не читатель, чукча писатель ?
Это позволяет увидеть в этой самой статистике внешний IP скрытого Tor-сервиса, если Апач слушает не только localhost. Что, собственно, полностью его компрометирует.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено dimqua , 03-Фев-16 00:41 
> бинарными сборками ... проверять их никто не будет

Достаточно всего несколько раз проверить. Вот только не говорите, что никто и никогда этого не делал.


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено AdVv , 04-Фев-16 21:42 
> От намеренно дырявого тора ожидали чего-то другого?

Предложите альтернативу ?


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 13:33 
А на другие порты через тор и локалхост можно выйти?

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено 1 , 02-Фев-16 14:06 
Вот поддерживаю.
Tor-ом можно на любой порт localhosta выйти ?

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено sage , 02-Фев-16 17:36 
Нет, почему вы так думаете? Он же проксирует определенный порт на определенный порт.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Алекс , 02-Фев-16 14:22 
>>Проблема в том, что при организации работы скрытых сервисов, Tor привязывается к интерфейсу localhost и транслирует внешние запросы с адреса 127.0.0.1. Таким образом любое обращение к onion-домену приходит с адреса 127.0.0.1 и даёт возможность посмотреть статистику /server-status, в том числе узнать через неё список обрабатываемых http-сервером IP-адресов и отследить параметры запросов (например, выявить идентификаторы сеанса, передаваемые через URL). Если, вопреки рекомендациям по настройке работы сайта через Tor, сервер кроме localhost привязан ко внешним IP и обрабатывает запросы к ним, его адрес будет раскрыт.

Вот тебе и анонимный браузер! Как ни крути, а IP адрес все равно узнаешь через передаваемые запросы, к которой привязана локальная машина!


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Нанобот , 02-Фев-16 17:24 
>Вот тебе и анонимный браузер!

где ты там видишь слово "браузер"?


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено AdVv , 04-Фев-16 21:40 
>>>Проблема в том, что при организации работы скрытых сервисов, Tor привязывается к интерфейсу localhost и транслирует внешние запросы с адреса 127.0.0.1. Таким образом любое обращение к onion-домену приходит с адреса 127.0.0.1 и даёт возможность посмотреть статистику /server-status, в том числе узнать через неё список обрабатываемых http-сервером IP-адресов и отследить параметры запросов (например, выявить идентификаторы сеанса, передаваемые через URL). Если, вопреки рекомендациям по настройке работы сайта через Tor, сервер кроме localhost привязан ко внешним IP и обрабатывает запросы к ним, его адрес будет раскрыт.
> Вот тебе и анонимный браузер! Как ни крути, а IP адрес все
> равно узнаешь через передаваемые запросы, к которой привязана локальная машина!

Уровень подготовленности аудитории opennet растет от года к году. СпасибоШигоринуЗаЭто.


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Michael Shigorin , 02-Фев-16 14:31 
Высокотехнологичненько.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 14:32 
и в каком из дистрибутивов этот модуль включен по-умолчанию? а то у меня rm на всех серверах есть, и наверное уже пора писать на опеннет новость

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено angra , 03-Фев-16 06:02 
Если речь именно про "модуль включен по-умолчанию", то это как минимум в rhel и debian, то есть с учетом производных получаем подавляющее большинство серверов.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 03-Фев-16 11:51 
#
# Allow serverstatus reports generated by mod_status,
# with the URL of http://servername/server-status
# Change the ".example.com" to match your domain to enable.
#
#<Location /server-status>
#    SetHandler server-status
#    Order deny,allow
#    Deny from all
#    Allow from .example.com
#</Location>

где этот твой минимум, балаболка? среди модулей?


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено ботовод Стёпа , 02-Фев-16 14:46 
А что тут удивляться, тор специально был создан для таких целей.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 02-Фев-16 23:07 
> А что тут удивляться, тор специально был создан для таких целей.

Все проще: безопасность не получается нажатием 1 кнопки. А до того как тыкать 500-фунтовых горилл палочкой - проверьте прочность вольера.


"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено EuPhobos , 02-Фев-16 19:01 
127.0.0.1/8 их, локалхостов, целых 16 млн.. юзай-нехочу, а все вяжут всё к одному, единственному.. что за .. ох ладно.

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 03-Фев-16 00:43 
Есть только один истинный localhost - ::1, остальные - от лукавого

"Использование настроек по умолчанию в Apache способствует ра..."
Отправлено Аноним , 05-Фев-16 16:30 
tun/tap? Нет, не слышали.