------------------------------------------------------------------------------------------------------------



Pressemitteilung Kategorie: Computer

Warnung vor neuer IT-Sicherheitsbedrohung durch "Reverse Web Proxy Bypass"

Pressemitteilung veröffentlicht am: 06.10.2011 17:52 Uhr

Nach Context-Entdeckung: Apache veröffentlicht Sicherheitsempfehlung
Aufgrund der Entdeckung einer "Backdoor"-Bedrohung durch die Analysten von Context Information Security richtete sich die Apache Software Foundation gestern mit einer Sicherheitsempfehlung an ihre Kunden. Die ermittelte Schwachstelle fällt in eine neue Angriffskategorie: Durch Ausnutzung von unzureichend gesicherten Reverse Web Proxies können Angreifer vollständigen Zugriff auf interne beziehungsweise DMZ (Demilitarised Zone)-Systeme erhalten. Context informierte Apache im vergangenen Monat über diese Sicherheitsbedrohung. Heute veröffentlichen die Experten für Informations- und Datensicherheit in ihrem Blog eine detaillierte Beschreibung der neuen Angriffskategorie. Context geht davon aus, dass auch andere Web Server beziehungsweise Proxies in ähnlicher Weise betroffen sein könnten. Der Blog enthält daher auch Hinweise auf Möglichkeiten zur Risikominimierung.

http://www.contextis.com/research/blog/reverseproxybypass



Reverse Web Proxies ermöglichen die Weiterleitung externer HTTP- und HTTPS-Web-Anfragen zu einem oder mehreren internen Web-Servern und den dort gespeicherten Daten oder anderen Ressourcen. Potenziell könnten auch andere Proxies eine derartige Sicherheitslücke aufweisen. Die spezielle Angriffsmöglichkeit, die Context identifizieren konnte, richtet sich jedoch gegen den Apache Web-Server. Dieser kann die Proxy-Funktion "mod_rewrite" nutzen, um Web-Anfragen dynamisch und regelbasiert umzuschreiben und zu modifizieren. Falls diese Proxies nicht korrekt konfiguriert sind, kann Context eine Veränderung in der Zugriffsanfrage auf DMZ-Systeme erzwingen. Dies betrifft auch den Zugang zu administrativen Schnittstellen auf Firewalls, Routern, Web-Servern und Datenbanken. Im Falle von schwachen Zugangsdaten auf den angegriffenen Systemen können die Analysten das vollständige Netzwerk kompromittieren - zum Beispiel durch das Hochladen von Trojanern.


Das IT-Sicherheitsrisiko kann durch eine Überprüfung der Konfiguration der Reverse Proxies reduziert werden. Es muss sichergestellt werden, dass die "Rewrite"-Regeln nicht zum Umschreiben der URLs missbraucht werden können. Context hat die neueste Version seines "Context Application Tool" (CAT) veröffentlicht, welches auf der Website des Unternehmens zum kostenlosen Download zur Verfügung steht (http://www.contextis.com). Mit CAT können potenzielle Sicherheitslücken in Web-Anwendungen identifiziert werden.

Die Regel auf dem Web-Server lässt sich durch das Hinzufügen eines Schrägstrichs sicher gestalten. Dieser führt dazu, dass der Reverse Proxy nicht den Domain-Namen und Teile des jeweiligen Ports einer Anfrage als Benutzername und Passwort interpretiert. Eine gesicherte Rewrite-Regel würde wie folgt aussehen:

RewriteRule ^(.*) http://­­internalserver:80/$1 [P]

Ist der Server jedoch wie folgt konfiguriert, ist der Zugang zu anderen Systemen über das Internet wahrscheinlich.

RewriteRule ^(.*) http://internalserver:80$1 [P]

In ihrer Sicherheitsempfehlung rät Apache den Nutzern der Apache HTTPD dringend ihre Konfigurationsdateien zu prüfen. Es gelte, unsichere Einstellungen für Reverse Proxy-Regeln umgehend zu identifizieren und anzupassen. Die vollständige Sicherheitsempfehlung ist unter folgendem Link zu finden:

http://seclists.org/fulldisclosure/2011/Oct/232
Über Context Information Security

Context ist eine unabhängiges Beratungsunternehmen, das sich auf den Bereich der technischen Sicherheit spezialisiert hat. Die Fokus liegt zudem auf Dienstleistungen zur Informations- und Datensicherung. Seit der Gründung im Jahr 1998 hat das Unternehmen seinen Kundenstamm kontinuierlich ausgebaut - zum einen aufgrund des produktübergreifenden, ganzheitlichen Ansatzes und der individuell zugeschnittenen Services. Zum anderen liegt der Erfolg in der Unabhängigkeit und Integrität der Berater sowie ihrer fundierten technischen Fähigkeiten begründet. Zu den Kunden gehören heute weltweit führende Großunternehmen sowie Regierungsorganisationen. Context verbindet breitgefächerte Erfahrung mit technischer Expertise und wird damit den umfassenden Anforderungen an Sicherheitsexperten der heutigen Zeit gerecht. Effektive und praktische Lösungen sowie Rat und Unterstützung sind das vorrangige Ziel. Daher liefert Context nicht nur tiefgreifende, technische Analysen und Empfehlungen, sondern übersetzt seine Reports auch für die Managementebene.
Context Information Security Ltd. Zweigniederlassung Düsseldorf
Sven Schlüter
Adersstr. 28, 1. Obergeschoss
40215 Düsseldorf
Tel.: +49 (0)211 7327 9523

www.contextis.de
technik@contextis.de



Pressekontakt:
Press´n´Relations GmbH Ulm
Anne Zozo
Magirusstr. 33
89077 Ulm
az@press-n-relations.de
073196287-20
http://www.press-n-relations.de

Ende-Artikel-Pressemitteilung------------------------------------------------------------------

Kontaktdaten:

Kontaktperson: Anne Zozo
E-Mail:az@press-n-relations.de
Link: www.contextis.de
Tel.: 073196287-20

Autor: PR-Gateway
Straße: Merkatorstr 2
PLZ / Ort: 41515 Grevenbroich
Firma: Adenion GmbH
------------------------------------------------------------------------------------------------------------

Pressemitteilung bookmarken:
Diese Seite zu Mister Wong hinzufügen  Webnews  Diese Seite zu Favoriten.de hinzufügen  oneview - das merk ich mir!  Diese Website bei linksilo.de bookmarken  Diese Seite zu Social-Bookmarks hinzufügen    Newsider it   readster it


Raus aus dem Winterpelz!
Pressemitteilung veröffentlicht am: 01.06.2012 16:33Uhr
Dauerhafte Haarentfernung: Erfolg durch modernste Technik ...

In unstetigen Zeiten modisch immer up-to-date bleiben...
Pressemitteilung veröffentlicht am: 01.06.2012 16:33Uhr
... geht nur mit jugendlicher Mode oder auch modern "Young Fashion". ...

Der Traum vom Liegen
Pressemitteilung veröffentlicht am: 01.06.2012 16:33Uhr
Der Traum vom Liegen ...

Verkaeufe ueber eBay: Powerseller im Visier des Fiskus
Pressemitteilung veröffentlicht am: 01.06.2012 16:33Uhr
Bei umfangreichem Internet-Handel wird Umsatzsteuer fällig ...

Internetportal Steuerrat24: Steuerratgeber fuer Jedermann
Pressemitteilung veröffentlicht am: 01.06.2012 16:33Uhr
Wo sich Steuerzahler gut und günstig informieren können ...

Fotovoltaik: Beseitigung einer tueckischen Steuerfalle
Pressemitteilung veröffentlicht am: 01.06.2012 16:33Uhr
Direktverbrauch in den ersten zwei Jahren jetzt unschädlich ...

Jetzt kriegt Cholesterin sein Fett weg!
Pressemitteilung veröffentlicht am: 01.06.2012 16:10Uhr
Sven-David Müller stellt die 50 besten Cholesterinkiller vor ...

Faire Finanzberatung zeichnet sich durch Kundenorientierung aus
Pressemitteilung veröffentlicht am: 01.06.2012 15:49Uhr
mehr...

Fuehrende Schweizer Beteiligungsgesellschaft Capvis uebernimmt hessnatur
Pressemitteilung veröffentlicht am: 01.06.2012 15:47Uhr
Capvis führt hessnatur in die Zukunft ...

diecheckeria setzt bei Eventankuendigung auf projectsdone
Pressemitteilung veröffentlicht am: 01.06.2012 15:47Uhr
Basiswebseite, Vernetzte On- und Offline Kommunikation, Kurzgeschichten - eine nachhaltige step-by-step Lösung für die Bewerbung der CD "FORMS OF BECOMING" von ...

5.000 Euro Kredit ohne Schufa - Kredit1a.de
Veröffentlicht am: 05.01.2012 08:38Uhr
Wir von Bavaria Finanz Service können den Kreditkunden ab 01.01.2012 höhere Kreditsummen ohne Schufa anbieten.Diese Angebote finden Sie auf www.kredit1a.de. Un...

Das Ende der Kredit-Partnerprogramme
Veröffentlicht am: 18.04.2011 20:02Uhr
Das Ende der Kredit-Partnerprogramme ? ...

Kredite in schwierigen Faellen auch bei Schufaproblemen
Veröffentlicht am: 07.11.2010 11:36Uhr
Kredite auch in schwierigen Fäellen bei Schufaproblemen ! ...

Was tun, wenn Kredit abgelehnt wurde trotz postiver Schufa
Veröffentlicht am: 07.11.2010 11:37Uhr
Keinen Kredit trotz positiver Schufa? ...

Video Bavaria Finanz auf Youtube
Veröffentlicht am: 01.03.2010 10:00Uhr
Bavaria Finanz Service veröffentlicht das neue Video auf youtube. ...

Bavaria Finanz Service - Tv Spot - Werbefilm
Veröffentlicht am: 25.02.2010 19:18Uhr
Bavaria Finanz Service veröffentlicht heute deren neuen TV Spot. Dieser Werbefilm wird demnächst auf allen Videoportalen, wie youtube etc. veröffentlicht werden...

Kredit Tipp Guenstige Umschuldung von KREDIT1a.de
Veröffentlicht am: 09.05.2007 08:26Uhr
Sie haben bereits mehrere Kredite bei verschiedenen Banken laufen. Und auch zusätzlich noch vielleicht eine PKW Finanzierung. Der Überblick über die einzelnen R...

Kredit Tipp guenstige Kredite trotz negativer Schufa
Veröffentlicht am: 09.05.2007 08:32Uhr
Sollte man Schufasorgen haben, so ist man bei Kredit1a.de am besten aufgehoben. Die Kreditplattform kredit1a.de bietet neben einer Vielzahl von Standarkrediten ...

Kredit bei negativer Schufa Auskunft
Veröffentlicht am: 20.12.2006 09:46Uhr
Oftmals hat man als Kreditantragsteller das Problem, daß die Schufa negativ ist. Eine negative Schufa bedeutet eigentlich immer, daß ein Kreditantrag abgelehnt ...

Guenstige Kredite fuer Auslaender
Veröffentlicht am: 30.11.2006 15:34Uhr
Guenstige Kredite für Ausländer ...

 

 
Arbeit
Auto
Bau und Renovierung
Berater und Gutachter
Bildung
Business
Computer
Dienstleistungen
Essen und Trinken
Familie
Firmen
Foren und Communities
Handwerk
Handy
Immobilien
Industrie
Internet
Kredit
Kunst und Kultur
Literatur
Medien
Medizin
Mode
Musik
Natur
News
Portale
Pressetexte
Recht
Reisen
SEO
Shopping
Sonstiges
Sport und Freizeit
Technik
Tiere
Transport
Versicherungen
Verzeichnisse
Wellness
Werbung
Wirtschaft
Wissenschaft

Pressemitteilung bookmarken:
Diese Seite zu Mister Wong hinzufügen  Webnews  Diese Seite zu Favoriten.de hinzufügen  oneview - das merk ich mir!  Diese Website bei linksilo.de bookmarken  Diese Seite zu Social-Bookmarks hinzufügen    Newsider it   readster it


Kredit1a Rating
8.2 von10 Hier voten
Bereits 301Bewertungen