dBlog CMS Open Source: italiano - english - español - français - deutsch | Laboratorio: template - plug in - translation - extra | Forum | Licenza | Newsletter | Contatti

Clicca sulle stelline per votare
Attualmente voti: 0 media: 0  

Sicurezza: rinominare il DataBase

Di Daniele Vietri | Twitter Twitter @marlenek | Facebook Facebook danielevietri
03/11/2007 - in dBlog - Commenti (2)
Questo post è stato letto 5390 volte in 1559 giorni.
 

Qualche settimana fa Acor3 mi ha segnalato questo alert di Security Reason che riguarda dBlog, ma non si tratta di un bug ed in realtà è applicabile a qualsiasi software online basato su un DataBase scaricabile (come Access). Il rischio di sicurezza indicato è comunque basso e non dipende da dBlog, ma da come l'hosting offre i propri servizi. Tuttavia vedremo qualche semplice trucchetto per migliorare la sicurezza dei nostri file.

Il rischio
Nell'exploit segnalato il rischio è quello che il DataBase del blog venga interamente scaricato e consultato, proprio come un classico file con estensione mdb. Una delle conseguenze potrebbe essere il tentativo di crackare la password di amministratore che, seppur attualmente cifrata in SHA (un sistema "one way" non leggibile direttamente), è ,come tutto, bucabile.

Chi ne è affetto
Il problema è legato solo alle installazioni che non dispongono dei permessi corretti sulla cartella mdb-database. Di norma tutti i fornitori di hosting negano il permesso di download sulla cartella dei DataBase e questo è già sufficiente ad escludere completamente il rischio. Ad esempio Aruba, uno dei più economici e bistrattati, ne è immune in quanto assegna i giusti permessi alla cartella. La pagina descrittiva su Security Reason indica che mediamente il 20% degli hosting non offrono questa misura minima di sicurezza.

Come verificare
Ora la parte più "divertente": verifichiamo se il tuo hosting soffre di questo problema! Il test è molto semplice, basta richiamare direttamente il file del DataBase come se fosse una pagina web, un indirizzo URL. Ad esempio, su Aruba presumibilmente basterebbe aprire il browser (Firefox, Explorer, etc) e digitare http://www.iltuodominio.it/mdb-database/dblog.mdb. Se il tuo hosting permette di scaricare il file allora il tuo sito è affetto da questo problema di sicurezza, invece se ricevi un errore di accesso negata, pagina non trovata, o qualsiasi altro errore... beh, sei tra l'80% che ha scelto un buon fornitore di hosting e non devi fare nulla! ; - )

Come risolvere
Oggi non è il tuo giorno fortunato? Puoi risolvere questa falla di sicurezza in due modi:
  1. Chiama o scrivi al tuo fornitore di hosting e pretendi che ti vengano assegnati i permessi corretti sulla cartella contenente i DataBase ovvero la possibilità di scrittura, ma non quella di download. Questo è il metodo migliore, che consiglio, nessun hosting si negherà ad una richiesta del genere (in fondo è una loro dimenticanza) a meno che non sia dichiarato nelle caratteristiche dell'offerta, ma in questo caso sarebbe il caso di guardarsi in giro per una valida alternativa.
  2. Rinomina fisicamente il file DataBase e/o la cartella e ricorda di riportare la stessa modifica anche all'interno del file inc_db.asp. Chiaramente questo non risolve il problema, ma è un semplice trucchetto per aggirarlo (sperando che almeno il browsing delle cartelle sia stato inibito o che sia stato assegnato un file predefinito).
Intanto per maggiore sicurezza e conoscenza di tutti i futuri utilizzatori ho aggiunto queste note anche all'interno del file di installazione dell'attuale versione di dBlog, scaricabile dal sito ufficiale.

Questo articolo ti è piaciuto?



Se desideri stamparlo clicca qui oppure potresti essere interessato alla sottoscrizione del feed RSS per ricevere gratuitamente nel tuo aggregatore tutti gli aggiornamenti di questo blog.

< Vai al post precedente
Vai al post successivo >

 

Commenti

1
Hai fatto bene ad inserire queste "due" righe anche nel file readme dell'installazione. Non dipende da DBlog ma fai sicuraemnte una buona figura nel voler tutelare i suoi utilizzatori ; - )


Di mago28 il 05/11/2007 @ 10:26:31

2
Il problema nom è solo di Dblog, ma lo è anche per ASP Stats Generator un programma di statistiche. Provate a scaricare il DB al seguente link tipo:
http://www.vostrodominio.it/myasg/mdb/dbstats.mdb


Di Tony Cericola il 06/11/2007 @ 13:50:42



Nuovo commento

Non inserire testo nel campo sotto (altrimenti non riuscirai a commentare)

Testo (max 1000 caratteri)

Nome

e-Mail / Link ("nofollow", "no-rel", non pubblicato)



Disclaimer
L'indirizzo IP del mittente viene registrato, in ogni caso si raccomanda la buona educazione.

Marlenek

Daniele Vietri - Milano, IT

Web Project Manager di sistemi e-Commerce e community, autore di dBlog CMS... [continua]


x Feed RSS dei post
Iscritti su FeedBurner

Daniele Vietri

LinkedIN Twitter Facebook

Il mio libro sull'e-Commerce (ed. Hoepli, 09/2011)

Libro Hoepli e-Commerce

e-Commerce
Come avviare, gestire e fare profitto con il vostro negozio online


Autori D. Vietri, G. Cappellotto
Collana Informatica, ed. Hoepli
Acquista ora cartaceo | e-book

> www.libroecommerce.it <

Su argomenti simili...

Libro e-Commerce: primo capitolo scaricabile gratis in PDF

27/09/2011 - in eCommerce - Commenti (0)

e-Commerce: la sicurezza di un sito che salva le carte di credito

13/05/2011 - in eCommerce - Commenti (5)

WhyMCA 2010 live blogging (appunti): mobile security and privacy

21/05/2010 - in Web Development - Commenti (0)

ServerPlan: hosting siti web con esperienza positiva

25/07/2009 - in Internet - Commenti (1)

Convegno AICEL: la sicurezza nei pagamenti e-commerce

16/05/2009 - in eCommerce - Commenti (0)

Corso siti web, in aula a Milano (o altrove, su richiesta)

Dall'autore di questo blog un corso completo per sviluppare semplici siti web e diventare webmaster:
Corso di HTML

Scopri: Info | Date e città | Argomenti | Destinatari | Blog