Zoque.Forum
Dirsek Teması:
Geri Dön Zoque.Forum » E-Ticaret » Web Hosting / Domain » cgi guvenlik acigi (?) ve hosting sirketleri


Yanıt
 
LinkBack Seçenekler
Old 08.12.2004   #1 (permalink)
 
darius's Avatar
 
Üyelik Tarihi: 14.11.2000
Yer: ankara
Yaş: 21
Mesaj: 508
cgi guvenlik acigi (?) ve hosting sirketleri


buyuk umutlarla gectigim sadecehosting'den de husranla ayriliyorum.

sitelerinin her yerinde "cgi klasoru" "perl-cgi destegi" yazmasina ragmen meger bunu kaldirmislar, sayfalarini da -henuz- guncellememisler. bu cok saygi duydugum bir sirketti ama cok uzuldum acikcasi. 3 tane dosyayi degistirmek bu kadar mi zor, hesabi alip, siteleri tasiyip zilyon tane is yaptiktan sonra "cgi'i kapattik biz" deyip gerisingeri gondertiyorlar. parayi iade etmeyi onerdiler ama soyledigim gibi ikide bir tasinmak cok ugrasli oluyor.

neyse, bahsetmek istedigim asil bu degildi. sadecehosting, perl/cgi destegini, %90 guvenlik acigina neden oldugu (bunu da hic anlamadim, ne zamandan beri guvenligin yuzdesi oluyor) icin, musterilerden de pek isteyen olmadigi icin kapatmis. sorunun cozumu varmis da asiri cpu kullanimi vs. oldugu icin tercih etmemisler.

sorum, eger boyle bir guvenlik acigi varsa, neden yer gok inlemedi, nasil hala diger sirketler perl/cgi hizmeti vermeye devam edebiliyor?

perl deyince de "aman dinazora bak" demeyin, movable type kullanacakim sunun surasinda

izhost'taydim bundan once, ne yazik ki destek icin kullandiklari inanilmaz hantal arabirimden, guvenlik konusunda fazla paranoyak olmalarindan (2 senedir kullanmama ragmen verdikleri kullanici adi ve sifreyi ezberleyemedim, degistirmek de "guvenlik nedeni" ile mumkun degil), ve teknik elemanlarinin turkce cumle kurmayi basaramamalarindan (inanilmaz ornekler var elimde, anlamak icin buyuk caba gostermek gerekiyor) artik gina geldi ve degistirmek icin boyle bir girisimde bulunuyorum.

beni karegen mi paklar sizce? onlara da bir senenin parasini pesin vermeye korkuyorum, aksaklik cikarsa ve iade etmekte istekli bulunmazlarsa bitti-gitti olacak.
__________________
hey .)
annemin sitesi: gc patchwork studio
darius şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 08.12.2004   #2 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,284
Re: cgi guvenlik acigi (?) ve hosting sirketleri

perl aciktir vs. diye bir sey yoktur bu arkadaslar adam gibi konfigüre edememsilerdir, o zaman da zart acik olusturur der cikarlar, ayni bazilarinin tüm windows sistemlerinin yada ASP nin acik oldugunu düsündüğü gibi. Kaale alınmaması gerekir diye düşünüyorum.

Karegen konusunda forumda çok mevzu geçti benim anladığım bir kaç güvenlik sorunu harici iyilermiş. forumda ek olarak geniş bir hosting konusu geçmişti incelenebilir.
__________________
FERRUH.MAVİTUNA - İnanmıyorum, yeni site!
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 09.12.2004   #3 (permalink)
 
Üyelik Tarihi: 25.10.2002
Yer: Istanbul
Yaş: 29
Mesaj: 14
Re: cgi guvenlik acigi (?) ve hosting sirketleri

re: darius,

perl'ü geçtim cgi-bin işlemi apache üzerinde default ayar ve kurulumları ile %90 değil %100 güvenlik açığıdır. nasıl mı? açıp biraz gözatarsanız crossover scripting diye zibilyon tane açıklama ve mesaj bulacaksınızdır. çözümü yok mu? kesinlikle var, suexec algoritmasından tutunda ekstra cgid çalıştırmaya kadar 10 küsür tekniği var fakat sol kulağı sağ el ile göstermek yerine sol kulağı kullanmama durumu şuandaki olay, çünki size gelen seslerin 1500 tanesi sağ kulaktan geliyorsa ve sol kulağın olduğu yerden 2 ses geliyosa inanın sol kulağınızı kullanmamayı bırakırsınız... oradaki hata şu, sipariş sayfalarının 1 kısmında cgi-perl ibaresi kalmış durumda bu sadecehosting'in hatasıdır, sanırım onuda telafi ederler işlemi iptal ederek yada alternatif sunarak vs...

re: soul

cgi-bin bal gibi açıktır oturup 1 script çalıştırmak için sistemin yarısını sömüren ve üstüne üstlük 1500 müşteride sadece 2 müşteri tarafından istenen bir hizmeti satmamak ticari açıdan daha mantıklı ve doğru bir karardır...

olayı görmek istediğimiz kısımları ile görerek fikir yürütürsek bu hem yapıcı olmaz hemde bencilce bir tavır olur.

ve not, perl yada cgi-bin içerikli özellikle interpretter uygulamalar varolan PHP yada ASP gibi modül yapılı uygulamalardan daha fazla performans harcamaktadır. kaldı ki PHP sonrasında perl'in uygulama ve kullanım özellikleri ne konumda olduğu ap ayrı bir tartışma konusudur...
roots şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 11.12.2004   #4 (permalink)
 
Üyelik Tarihi: 20.03.2003
Yer: istanbul
Mesaj: 94
Re: cgi guvenlik acigi (?) ve hosting sirketleri

cgi kesinlikle çok sakat
+1
biturbo şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 11.12.2004   #5 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,284
Re: cgi guvenlik acigi (?) ve hosting sirketleri

cgi-bin hizmeti vermemek ayrı bir şey zgi-bin açıktır demek ayrı birşeydir. Cgi-bin diye bir şey varsa ve dev gibi firmalar bunu kullanıyortsa bu açık bir şey değildir, o zaman hadi
şu Results 1 - 10 of about 36,400,000 for inurl:cgi-bin. (0.37 seconds)

36 milyonu bir zahmet hackleyelim, çünkü bunlar açık.

bkz : Paypal
Zaten Paypal de güvenli bir site değil, bal gibi açık hadi hemen onu da hackleyelim.

@roots
Sanırım foruma buradaki bahsi geçen hosting sahibi olarak yazıyorsun, 6. mesaj

@biturbo sende çok açıklayıcı bir mesaj göndermişsin.
__________________
FERRUH.MAVİTUNA - İnanmıyorum, yeni site!
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 11.12.2004   #6 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,284
Re: cgi guvenlik acigi (?) ve hosting sirketleri

Ya bu muhabbetlere girmek istemiyorum ama hakikaten tarzın hoş değil, ona "crossover scripting" denmez "cross site scripting" denir. XSS veya CSS olarak geçer.
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 11.12.2004   #7 (permalink)
 
Üyelik Tarihi: 25.10.2002
Yer: Istanbul
Yaş: 29
Mesaj: 14
Re: cgi guvenlik acigi (?) ve hosting sirketleri

firma yetkilisi olarak değil, cgi-bin ile virtual hosting yapıldığında sorun yaşanabileceğini savunan biri olarak yazıyorum.

en kestirme anlatımınıda istersen;
1- cgi destekli bir hosting satın al
2- bir alt dizini okuyabileceğin çok basit 2-3 satırlık bir cgi script upload et
3- webden erişerek çalıştır.

ne görüyorsun? muhtemelen web sunucunun read hakkı bulunan herşeyi... eğer read hakkın yoksa kör denemelerlede bulunan diğer dizinlerdeki dosyaları read edebilirsin... örnek /www/xxx.com/cgi-bin/a.cgi senin dosyan ise sen bununla /www/yyy.com/config.PHP yi read edebilirsin... iis üzerindeki meşhur fso açığı gibi... eğer bu yeterince açık anlatım değil ise daha detayınıda anlatabilirim.

koruma yolları elbette var en kestirmesi suexec mekanizması ki ondada perl ile ilgili bazı modül ve lib desteklerinde sorun yaşıyorsunuz... vs vs...

bu yüzden eğer bir firma "güvenlik VE performans nedenleri ile sunmuyoruz" dediğinde "ayarlamayı becerememişlerdir" demek uygunsuz oluyor.

muhabbtelere girmiyoruz, biri bir tecrübesini belirtmiş bizde fikirlerimizi...

ve cross site değil crossover olarak arat...
roots şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 12.12.2004   #8 (permalink)
 
BRONZE's Avatar
 
Üyelik Tarihi: 01.09.2002
Yer: İstanbul
Yaş: 28
Mesaj: 164
Re: cgi guvenlik acigi (?) ve hosting sirketleri

Alıntı:
ne görüyorsun? muhtemelen web sunucunun read hakkı bulunan herşeyi... eğer read hakkın yoksa kör denemelerlede bulunan diğer dizinlerdeki dosyaları read edebilirsin...
bahsettiğiniz bu mevzu sadece cgi-bin dizinine ait bir açık mı? PHP kullanarak da erişim hakkı bulunan dosyaları görüntüleyebilirsiniz, bir shared hosting'ten bahsediyorsak aynı sunucudaki başka dosyaları da okuyabilir hatta ufak bir backup tool ile dosyaları çekebilirsiniz. O zaman server side tüm diller açık oluşturuyor diyelim, sadece HTML kullanalım.(?)
BRONZE şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 13.12.2004   #9 (permalink)
 
Üyelik Tarihi: 25.10.2002
Yer: Istanbul
Yaş: 29
Mesaj: 14
Re: cgi guvenlik acigi (?) ve hosting sirketleri

kesinlikle haklısın...

sırf bu yüzden PHP için özel kontrol fonsiyonları bulunmaktadır. SAFE_MODE denilen bir mod ile ilgili virtual host'u bir dizine hapsederek değil diğer dizinlere read hakkı dilerseniz kendi dosyaları üzerinde de işlemler konusunda kısıtlamalar koyabiliyorsunuz... execution işlemlerinden tutunda istemediğiniz fonksiyonların çalıştırılmasına ait izinlere kadar pek çok kontrolde PHP mantıklı çözümler sunmaktadır...

cgi üzerinde malesef bu derece detaylı kontrol bulunamamaktadır. Özel bir sürü daemon filan var fakat onlarda sol kulağı sağ ayakla göstermekten farksız oluyor... özelliklede 5-10$ a shared-hosting sağlayan şirketler için...

bu arada windows üzerinde bu işlem için fanatik derecede unix taraftarı olsamda daha mantıklı bir güvenlik yapısı bulunduğunu kabul etmem gerekiyor. apache 2 ile benzer bir güvenlik seviyesi gelmekte fakat henüz %100 oturmadığı için temiz bir çözüm sunmak zor... eğer cidden mantıklı bir gelişme olursa ilk ben uygulamaya koyarım
roots şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 13.12.2004   #10 (permalink)
 
fatihunal's Avatar
 
Üyelik Tarihi: 14.06.2004
Yer: Ege'nin en büyük köyü
Yaş: 26
Mesaj: 578
Re: cgi guvenlik acigi (?) ve hosting sirketleri

Alıntı:
soul tarafından gönderilen mesaj:
perl aciktir vs. diye bir sey yoktur bu arkadaslar adam gibi konfigüre edememsilerdir, o zaman da zart acik olusturur der cikarlar, ayni bazilarinin tüm windows sistemlerinin yada ASP nin acik oldugunu düsündüğü gibi. Kaale alınmaması gerekir diye düşünüyorum.
@soul haklı ...

Her programlama dilinin, her sunucunun kendine göre açığı vardır.
ASP 'de açık çok derler, evet çok. Ama kapatmanız mümkün, anında hem de. PHP'de, CGI 'da açık yok mu, elbetteki var ....
Böyle işin içinden çıkılmaz ki...

Açık olması ya da olmaması sunucuyu kuran ya da scripti, programı vs. yazan kişinin becerisine, tecrübesine, bilgisine kalmıştır. En güzeli açıkları zaman içinde bulup birer birer kapatmak, ya da kapattırmak.
Hatasız kul olmaz. %100'lük sunucu da olmaz.
En iyisi "on error resume next" .
Oh be içimi döktüm.
__________________
Aza sormuşlar nereye gidiyorsun diye. Çoğun yanına demiş. :confused:
fatihunal şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Sponsorlu Bağlantılar
Zoque.Forum
Reklam
Yanıt

Etiketler

sirketleri , hosting , acigi , guvenlik , cgi


 
Zoque'a hoşgeldiniz!
Zoque 27.02.1999 tarihinde yayın hayatına başlamış, paylaşıma dayalı bir oluşumdur. Tasarım, teknoloji, web, kültür ve sanat ana başlıkları altında bilgi paylaşımı ve benzer değerlere sahip katılımcıların birbirleriyle iletişime girmelerine imkan sağlar. "Az ama Öz" sloganından yola çıkarak, kaliteli ve nitelikli katılımı temel alır.

Saygın ve ciddi bir ortamda yardımlaşmak, haberleşmek, kendi bildiklerini diğer katılımcılarla paylaşmak isteyen, oluşumumuza düzenli katılımda bulunacağı inancını taşıyan konuklarımızı üye olmaya davet ediyoruz. [ » ]


Üye Girişi:

En popüler ilk 100 etiket
Tag Cloud
acil adsl ajax almak arama araniyor ariyorum ariyoruz asp bilen bilgi bilgisayar blog calisma css div domain dosya eleman film firefox flash font form forum fotograf freelance google gore grafik grafiker hakkinda hangi hata hatasi hosting html ilgili ilk image internet istanbul istiyorum java javascript karakter kayit kisisel kullanimi link logo mac mail menu microsoft muzik mysql nasil neden nedir online oyun photoshop php problemi program programi reklam resim satilik sayfa script server ses sistemi site sitesi son soru sorun sorunsali sorunu sql swf tasarim tasarimci tasarimcisi tasarimi turk turkce veri video web windows wordpress xml yardim yazi yeni zoque
Zoque RSS Aboneliği
Son eklenen konuları e-posta ile haber verelim mi?

Forum Yazılımı: vBulletin® Version 3.7.4 Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

Arayüz/Skin "Güneş" © www.zoque.com / net. Copyright © 1999 - 2008
Forum Saati GMT +2. Şu anda saat: 00:46.