Ankündigung

Einklappen
Keine Ankündigung bisher.

MySQL-Injection Visu-Login-Page

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

    MySQL-Injection Visu-Login-Page

    Abend zusammen,

    eine Sache schon vorweg: das Posting der Sicherheitslücke wurde von gaert abgesegnet (bzw. vorgeschlagen) und wurde im Vorfeld entsprechend informiert.

    Bei der Lücke handelt es sich um eine MySQL-Injection innerhalb der Visu-Login-Page. Anfällig ist der Parameter 'phpdata' innerhalb des Post-Requests. Durch diese Lücke kann die komplette Datenbank ausgelesen werden und eventuell Zugriff auf das Host-System erlangt werden.

    Zu Testzwecken habe ich den anfälligen Post-Request als Textdatei angehangen (IP-Adresse und Port abändern). Um den Bug zu triggern, muss folgender Befehl mit sqlmap (muss unter Linux installiert werden) ausgeführt werden:

    Code:
    ./sqlmap.py -r exploit.txt -p phpdata --dbms=mysql --level=3 --risk=3
    Nachdem der Test durchgelaufen ist, können die Daten mit folgender Syntax aus der DB extrahiert werden:

    Code:
    ./sqlmap.py -r exploit.txt -p phpdata --dbms=mysql --level=3 --risk=3 --all
    Ich denke, das weitere PHP-Parameter betroffen sein können.


    Neben der Hoffnung die größten Sicherheitslücken doch noch gepatcht zu sehen, soll dieser Post auch ein paar User hier sensibilisieren, Edomi nur lokal einzusetzten und eventuelle Portweiterleitungen ins Internet wieder zu deaktivieren.


    Gruss,

    Stefan
    Angehängte Dateien
    Zuletzt geändert von pfischi; 29.11.2016, 22:22.
    Sonos

    #2
    https://xkcd.com/327/

    Kommentar


      #3
      Danke für den Hinweis!

      Und wie bereits per PM kommuniziert: EDOMI ist nicht(!) sicher - und hat daher "im Internet" nichts zu suchen (ausser via VPN natürlich). Obwohl in PHP geschrieben und auf Apache/mySQL aufsetzend ist EDOMI keine(!) Webapplikation, sondern eine (Nischen)software zur Steuerung einer (privaten) KNX-Installation im eigenen Haus.

      Die einfachste Lösung sämtlicher "Sicherheitsprobleme" besteht also darin, den Zugriff aus dem Internet zu unterbinden (und keine bösen Profihacker zum Kaffeeklatsch in die eigenen 4 Wände einzuladen).

      Ich werde definitiv keine Maßnahmen bezüglich einer Absicherung ergreifen, denn dafür sehe ich keinen Anlass. Aber wie Stefan (pfischi) schon angedeutet hat: Portforwarding im Router ist zu vermeiden - dies gilt übrigens nicht nur für EDOMI
      EDOMI - Intelligente Steuerung und Visualisierung KNX-basierter Elektro-Installationen (http://www.edomi.de)

      Kommentar

      Lädt...
      X