Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Pes.cz obsahoval závažnou bezpečnostní chybu

O webhostingové službě Pes.cz Lupa psala již minulý týden v souvislosti s konfigurací nameserverů na českém Internetu. To jsme však netušili, že právě Pes.cz obsahuje závažnou chybu umožňující každému snadno získat data uživatelů, administrátorská hesla hostovaných webů nebo číst soukromou poštu.

Minulý týden jsme se v rubrice Šťoura věnovali špatné konfiguraci nameserverů na českém Internetu, přičemž jako názorný příklad byla použita známá webhostingová společnost Pes, která na tomto poli patří k největším v České republice. Poměrně bouřlivá diskuze – která se následně k celému článku strhla – přinesla ke službám této společnosti řadu ostrých výhrad. Kontaktoval nás rovněž jeden ze čtenářů Lupy a současně uživatelů služeb Psa, aby se s námi podělil o své zkušenosti se zabezpečením jednoho ze serverů společnosti.

Prvořadou záležitostí, kterou má mít každá webhostingová (a nejen ona) společnost na paměti, je ochrana údajů a informací svých klientů. Zajistit totální ochranu je velmi obtížné – shodnou se na tom pravděpodobně naprosto všichni. Existují však alespoň základní pravidla, která by měla být dodržena. Že to zase až taková samozřejmost není, jste se ještě počátkem tohoto týdne mohli přesvědčit na jednom ze serverů společnosti Pes.

Pravděpodobně nejnebezpečnější součástí všech webhostingových služeb jsou nejrůznější skriptovací jazyky, které jsou na straně daného serveru povoleny. Uživatelé tak dostávají do rukou poměrně silné nástroje, které mohou v případě špatného nastavení napáchat značné škody. Právě proto si všechny společnosti na nastavení takových služeb dávají bedlivý pozor, protože jsou si vědomy možného nebezpečí zneužití.

Jaké tedy bylo překvapení již zmíněného uživatele Psa, když začal na jednom ze serverů experimentovat s jazykem PHP a okamžitě získal přístup ke všem datům všech uživatelů na tomto serveru. Překvapení se posléze změnilo v údiv, protože uživatel brzy zjistil, že data může nejen číst, ale také nejrůznějším způsobem měnit. Získal tak bez jakékoli námahy kontrolu nad daty více než 1.100 zákazníků služby.

Celý „Pes“ je zakopán v špatném nastavení konfigurace PHP, díky kterému uživatel získá (resp. mohl získat) přístup nejen k datům svým, ale také k datům ostatních uživatelů serveru. Stroj briliant.pes.cz (194.228.3.141), pracující s operačním systémem Windows 2000 a ISS 5.0, je však jediným serverem, na kterém se zmíněná chyba vyskytla – ostatní servery byly nastaveny správně a žádné nebezpečí na nich tedy nehrozilo. Správně bylo na tomto serveru nastaveno také kupříkladu ASP. Odpovídající nastavení podobných služeb by ale mělo náležet pro zkušeného správce systému mezi záležitosti rutinního charakteru.

Že každý uživatel serveru mohl měnit a číst údaje ostatních uživatelů – a stačily k tomu pouze základní znalosti PHP či stáhnutí vhodných skriptů – názorně demostruje kupříkladu následující obrázek:

370

Díky této skutečnosti byl vlastně neomezený přístup k datům uživatelů a nebyl problém zjistit také hesla pro přístup do nejrůznějších redakčních systémů či databázových systémů pro správu internetových stránek – nalezení přístupových hesel bylo pouze otázkou času, který se případný zájemce rozhodl pátrání věnovat. Namátkou se tak podařilo získat hesla kupříkladu k správě následujících serverů (hesla samozřejmě neuvádíme a neuvádíme ani přesnou adresu administračních systémů):

369

To však nebylo zdaleka vše, protože kromě změn na webových stránkách bylo možné také číst soukromou korespondeci oněch 1.100 uživatelů!

O tom, že podobné pochybení je skutečně více než jen hrubou chybou ze strany poskytovatele služby, nemůže být pochyb a je třeba do jisté míry dát za pravdu některým názorům, jež negativně hodnotily kvalitu služeb společnosti Pes. Nejde však pouze o Psa – pokud by se tento či podobný problém vyskytl na jakékoli freewebové službě, neušel by po zásluze tvrdé kritice. Pokud se však chyba objeví u jedné z největších placených hostingových služeb, lze to považovat za alarmující.

S podobnými problémy se lze často setkat na serverech, kde jsou skriptovací jazyky provozovány jaksi mimochodem, ale skutečnost, že se chyba vyskytla v souvislosti se službou poskytováním webhostingu se živící, pouze dokládá přísloví o mistru tesařovi, který se někdy utne.


Tento článek byl v předstihu zaslán provozovateli služby Pes, aby se k jeho obsahu vyjádřil a především opravil uvedené chyby tak, aby nemohlo dojít k poškození uživatelů služby. Reakci provozovatele přikládáme:

Uváděná chyba se skutečně stala. Byla to záležitost několika hodin a byla již odstaněna. Vznikla při zavádění nového on-line systému u domén, webů a e-mailů. Po krátkou dobu byla nedopatřením pro jiné uživatele v rámci serveru přístupná některá data části klientů na uvedeném stroji. Omlouváme se.

Vše jsme napravili a tak není důvod k obavám ze strany našich zákazníků. K žádné ztrátě dat ani k jejich poškození nedošlo.

K minulým reakcím na článek týkající se DNS nemáme zájem se vyjadřovat. Je zbytečné dohadovat se o nesmyslech a lžích s lidmi, kteří se rozhodli záměrně a sprostě poškodit naše jméno.

Předpokládáme, že reakce na tento poněkud neaktuální článek budou stejně bouřlivé. Vzhledem k okolnostem tohoto případu, kdy se server Lupa.cz snaží přinést za každou cenu senzaci, se předem distancujeme od jakýchkoliv reakcí na případné urážky. O „objektivitě“ přístupu redaktorů serveru Lupa.cz svědčí mimo jiné i ta skutečnost, že nám nebyla zveřejněna naše tisková zpráva, která popisovala naši nově rozšířenou nabídku služeb a namísto toho nám byl poslán mail s nabídkou na reklamu za několik desítek tisíc korun.

Josef Grill, jednatel společnosti Pes


Davame_internetu_obsah

       

Stanovisko redakce: Stanovisko pana Josefa Grilla publikujeme (jak je ostatně naší zásadou) v nezkrácené a neupravené podobě. Na vysvětlenou dodáváme, že společnosti Pes byla skutečně nabídnuta možnost komerční prezentace na serveru Lupa – stejně a za stejných podmínek, jako je pravidelně nabízena desítkám společností, které mají co do činění s Internetem – nicméně tak bylo učiněno 3. ledna tohoto roku, tedy nikoli ve spojitosti s jakýmikoli na Lupě publikovanými články o této společnosti, jak by se snad čtenář mohl mylně ze stanoviska pana Grilla domnívat.

Mirek Zeman, editor serveru Lupa

Karel Chvalovský

Autor je redaktorem serveru Lupa. Jeho specializací jsou poskytovatelé připojení a technické aspekty Internetu.

Workshop uživatelského testování použitelnosti

DW - Školení použitelnosti
  • Dokonalý web sám od sebe nikdo nevymyslí.
  • Otestujte své řešení se skutečnými uživateli.
  • Naučíme vás, jak testovat rychle, levně a efektivně.
  • Během testování může moderátor udělat desítky chyb - vyvarujte se jich

Detailní informace o workshopu uživatelského testování »

Přehled názorů

Reklama, tiskovka a doba chyby
Gimli 21. 2. 2001 09:13
Nový
└ 
Re: Reklama, tiskovka a doba chyby
ladah 21. 2. 2001 10:19
Nový
 
└ 
Re: Reklama, tiskovka a doba chyby
MIchal Kusyn 21. 2. 2001 14:40
Nový
Hehe, to je jako Mironet. Nezaplatis - znicime te..
PeS 21. 2. 2001 09:21
Nový
├ 
Re: Hehe, to je jako Mironet. Nezaplatis - znicime te..
Pavel Simon 21. 2. 2001 09:46
Nový
│
├ 
Re: Kvalita za priplatek?!
Dadule 21. 2. 2001 09:57
Nový
│
│
├ 
Re: Kvalita za priplatek?!
sartori 21. 2. 2001 10:13
Nový
│
│
│
└ 
Re: Kvalita za priplatek?!
Petr Hrbek 21. 2. 2001 10:39
Nový
│
│
│
 
└ 
Re: Kvalita za priplatek?!
sartori 21. 2. 2001 10:43
Nový
│
│
└ 
Re: Kvalita za priplatek?!
Pavel Simon 21. 2. 2001 11:37
Nový
│
│
 
└ 
Re: Kvalita za priplatek?!
Pavel Simon 21. 2. 2001 12:11
Nový
│
│
 
 
└ 
Re: Kvalita za priplatek?!
Unknown 10. 9. 2001 22:03
Nový
│
└ 
co za 200 kc/mesic
Nishkam 22. 2. 2001 00:57
Nový
├ 
Re: Hehe, to je jako Mironet. Nezaplatis - znicime te..
Dadule 21. 2. 2001 09:51
Nový
└ 
Re: Hehe, to je jako Mironet. Nezaplatis - znicime te..
sartori 21. 2. 2001 09:51
Nový
 
└ 
OPRAVA:Re: Hehe, to je jako Mironet. Nezaplatis - znicime te..
vk 22. 2. 2001 00:02
Nový
Osobní zkušenost
Martin Hájek 21. 2. 2001 10:36
Nový
├ 
Re: Osobní zkušenost
21. 2. 2001 13:06
Nový
│
├ 
Re: Osobní zkušenost
Michal Kouďa 21. 2. 2001 14:12
Nový
│
│
└ 
Re: Osobní zkušenost
21. 2. 2001 14:30
Nový
│
├ 
Re: Osobní zkušenost
Martin Hájek 21. 2. 2001 16:22
Nový
│
│
└ 
Re: Osobní zkušenost
21. 2. 2001 16:39
Nový
│
│
 
├ 
Re: Osobní zkušenost
Radek 21. 2. 2001 17:05
Nový
│
│
 
└ 
Re: Osobní zkušenost
Martin Hájek 21. 2. 2001 17:29
Nový
│
│
 
 
└ 
Re: Osobní zkušenost
21. 2. 2001 18:16
Nový
│
│
 
 
 
└ 
Re: Osobní zkušenost
Martin Hájek 21. 2. 2001 19:26
Nový
│
│
 
 
 
 
├ 
Re: Osobní zkušenost
Martin Hájek 21. 2. 2001 21:07
Nový
│
│
 
 
 
 
│
└ 
Re: Osobní zkušenost
Jiří Kocman 22. 2. 2001 10:31
Nový
│
│
 
 
 
 
└ 
Re: Osobní zkušenost
michal prokupek 22. 2. 2001 00:03
Nový
│
└ 
Re: Osobní zkušenost
Igor Klestomov 10. 3. 2001 12:26
Nový
└ 
Re: Osobní zkušenost
vr.......... 28. 2. 2001 01:24
Nový
 
└ 
Re: Osobní zkušenost
bojim se Grilla 1. 3. 2001 13:22
Nový
Kradez ? Lzi ?
Michal Kusyn 21. 2. 2001 11:08
Nový
└ 
Re: Kradez ? Lzi ?
Mirek Zeman 21. 2. 2001 11:17
Nový
 
└ 
Re: Kradez ? Lzi ?
Michal Kusyn 21. 2. 2001 11:25
Nový
strata dat v PostgrSQL
jakublb 21. 2. 2001 11:58
Nový
├ 
Re: strata dat v PostgrSQL
Petr Andrs 21. 2. 2001 12:28
Nový
└ 
Re: strata dat v PostgrSQL
Zdeněk Polách 22. 2. 2001 01:25
Nový
defaultni konfigurace MySQL na tom jejich Linuxu
nobody 21. 2. 2001 12:46
Nový
Mohl jsem na Pes.cz smazat vsechny databaze
Martin Šikola 21. 2. 2001 13:07
Nový
└ 
Re: Mohl jsem na Pes.cz smazat vsechny databaze
Michal Kusyn 21. 2. 2001 13:20
Nový
 
└ 
Re: MyAdmin zobrazuje vsechny databaze
Michal Kouďa 21. 2. 2001 14:25
Nový
 
 
└ 
Re: MyAdmin zobrazuje vsechny databaze
jkt 28. 6. 2002 09:59
Nový
U Psu jsou amateri, ale na Lupe...
Nemam Zajem 21. 2. 2001 13:47
Nový
└ 
Re: U Psu jsou amateri, ale na Lupe...
Mirek Zeman 21. 2. 2001 14:06
Nový
 
└ 
Re: U Psu jsou amateri, ale na Lupe...
Honza Zemek 21. 2. 2001 14:38
Nový
 
 
├ 
Re: U Psu jsou amateri, ale na Lupe...
Nemam Zajem 21. 2. 2001 14:45
Nový
 
 
└ 
Re: U Psu jsou amateri, ale na Lupe...
Mirek Zeman 21. 2. 2001 14:45
Nový
Jak na psovi smazat vsechny data?
Martin Nurma 21. 2. 2001 14:35
Nový
├ 
Re: Jak na psovi smazat vsechny data?
Hynek 21. 2. 2001 14:50
Nový
├ 
Re: Jak na psovi smazat vsechny data?
Marek 21. 2. 2001 16:13
Nový
│
└ 
Re: Jak na psovi smazat vsechny data?
Ladislav Vojtíšek 21. 2. 2001 16:37
Nový
│
 
├ 
Re: Jak na psovi smazat vsechny data?
Maros Hrusindol 21. 2. 2001 17:58
Nový
│
 
└ 
Re: Jak na psovi smazat vsechny data?
Martin Kopta 21. 2. 2001 20:37
Nový
└ 
Re: Jak na psovi smazat vsechny data?
Zdenecek 22. 2. 2001 06:26
Nový
chyby
Stepan Binko 21. 2. 2001 18:47
Nový
MySQL databaze
Michal Polesny 21. 2. 2001 20:10
Nový
└ 
Re: MySQL databaze
Martin Hájek 21. 2. 2001 21:14
Nový
 
└ 
Re: MySQL databaze
Martin Kalenda 21. 2. 2001 22:42
Nový
 
 
├ 
Re: MySQL databaze
anonym@anonym.cz 26. 2. 2001 08:43
Nový
 
 
└ 
Re: MySQL databaze
tervitch 26. 2. 2001 14:54
Nový
 
 
 
└ 
Re: MySQL databaze
Mark 18. 7. 2003 02:44
Nový
Zavrit LUPU
Karel Příbramský 21. 2. 2001 23:11
Nový
├ 
Re: Zavrit LUPU
Zdeněk Polách 22. 2. 2001 01:28
Nový
└ 
Reakce, ruchlost a úplnost opravy ?!!!!?
caryfuk 22. 2. 2001 09:20
Nový
To je bez komentáře
O.n 22. 2. 2001 09:41
Nový
??
not important 22. 2. 2001 10:02
Nový
Bezpečnostní problémy PSA ...
Petr Svatý 22. 2. 2001 10:22
Nový
To jste mi to nemohli rict?
Michal 22. 2. 2001 22:02
Nový
└ 
Re: To jste mi to nemohli rict?
Tartar 23. 2. 2001 07:34
Nový
Bezpecnost dat
Tartar 23. 2. 2001 08:55
Nový
buďme objektivní
tervitch 23. 2. 2001 16:41
Nový
└ 
Re: buďme objektivní
Tartar 23. 2. 2001 17:13
Nový
Zaheslovani MySQL
Major Dastych 25. 2. 2001 14:41
Nový
JO MATE PRAVDU
Uzivatel psa 26. 2. 2001 16:09
Nový
P.E.S. ? Snad ani ne ...
Mam to risknout ? 27. 2. 2001 16:27
Nový
Havarovany server
xxxx 27. 2. 2001 19:28
Nový
havarie? -> konec
cambi 1. 3. 2001 20:24
Nový
Utikejte od Psa!!!
Vitezslav Valka 2. 3. 2001 14:02
Nový
Hackněte si svého psa
Nick 13. 3. 2001 22:06
Nový
P.E.S. NENI firma, kterou bych mohl doporucit
Petr Hladký 11. 9. 2001 08:34
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem