Page 1 of 1

Telnet auf Port 80

Posted: 2003-07-30 11:02
by Anonymous
Hallo,

ich möchte mal testen wies mit der Sicherheit meines Servers aussieht!

-> Ich habe eine Datei und einen Ordner die beide die Rechte 777 haben. Ist es für einen Fremden jetzt möglich eine telnet Verbindung zu meinem Server auf Port 80 aufzubauen und diese Sachen zu verändern ??


Greez

Re: Telnet auf Port 80

Posted: 2003-07-30 11:19
by mstuebner
d2k.berlin wrote:Hallo,

ich möchte mal testen wies mit der Sicherheit meines Servers aussieht!

-> Ich habe eine Datei und einen Ordner die beide die Rechte 777 haben. Ist es für einen Fremden jetzt möglich eine telnet Verbindung zu meinem Server auf Port 80 aufzubauen und diese Sachen zu verändern ??
Das könnte man wesentlich leichter beantworten wenn Du die Domain verraten würdest. Per Telnet auf port 80 geht in jedem Fall, aber dann musst Du halt HTTP reden/tippen da der Apache eben dies erwartet.

Re: Telnet auf Port 80

Posted: 2003-07-30 11:32
by Anonymous
NaJa ...

das ist ja genau die Frage: wie sieht denn der Syntax davon aus ?

-> Wie kann ich denn per Telnet dem Apachen sagen "Hallo Apache kannst du mal bitte in diese Datei das reinschreiben" ????

<- Ich habe es mal so probiert:
1) telnet meinedomain.de 80
2) GET / HTTP/1.1
3) PUT *** ?

Also das hat schon so alles geklappt aber wie sieht der Syntax des PUT oder POST Befehls da aus *** ... damit sollte es doch gehen oder ?

Greez

Re: Telnet auf Port 80

Posted: 2003-07-30 11:37
by checker
d2k.berlin wrote:NaJa ...
Also das hat schon so alles geklappt aber wie sieht der Syntax des PUT oder POST Befehls da aus *** ... damit sollte es doch gehen oder ?

Greez
Willst du hacken lernern oder deinen Server sicher machen?

Re: Telnet auf Port 80

Posted: 2003-07-30 12:22
by Anonymous
Oh mein ...

Man man man ich will nur testen ob mein Server sicher ist ...

Also kann mir da keiner helfen ?


Greez

Re: Telnet auf Port 80

Posted: 2003-07-30 12:24
by outofbound
R T F M ...

sorry, aber ist so. ;(

Re: Telnet auf Port 80

Posted: 2003-07-30 12:48
by olaf.dietsche
Wie die genaue Syntax aussieht, weiß ich nicht. Die Antwort findest du wahrscheinlich hier:
http://www.rfc-editor.org
ftp://ftp.rfc-editor.org/in-notes/rfc2616.txt

Re: Telnet auf Port 80

Posted: 2003-07-30 12:58
by alexander newald
d2k.berlin wrote:Hallo,

ich möchte mal testen wies mit der Sicherheit meines Servers aussieht!

-> Ich habe eine Datei und einen Ordner die beide die Rechte 777 haben. Ist es für einen Fremden jetzt möglich eine telnet Verbindung zu meinem Server auf Port 80 aufzubauen und diese Sachen zu verändern ??


Greez
Klares *nein*

Auch wenn das Ding Telnet heisst, kann man nur das Simulieren, was man mit dem http Protokoll auch machen könnte. Direkt Dateien verändern geht also nicht! Das einzige, was man machen könnte, wäre bekannte Schwachstellen des Servers (zB. Apache, IIS) ausnutzen und somit Schaden anrichten. Dies hat dann aber nichts mehr mit Telnet, dem Webserver im allgemeinen und schon garnicht mit http zu tun.

Re: Telnet auf Port 80

Posted: 2003-07-30 13:27
by Anonymous
Aha !

Wo finde ich denn Informationen dazu ?

Re: Telnet auf Port 80

Posted: 2003-07-30 15:21
by alexander newald
wozu :?:

Re: Telnet auf Port 80

Posted: 2003-07-30 16:07
by Anonymous
Alexander Newald:
Das einzige, was man machen könnte, wäre bekannte Schwachstellen des Servers (zB. Apache, IIS) ausnutzen und somit Schaden anrichten. Dies hat dann aber nichts mehr mit Telnet, dem Webserver im allgemeinen und schon garnicht mit http zu tun
<- DAZU !!

... um herauszufinden so mein server fehler/schwächen hat !!

Re: Telnet auf Port 80

Posted: 2003-07-30 16:37
by Outlaw
Wenn Du generell Telnet aktiviert hast, brauchst Du den Server nicht sicherer machen, dann kannst Du gleich alle PWs auf Deiner Startseite veröffentlichen ....

Gruß Outi

PS: Telnet deaktivieren und schon is er wesentlich sicherer (als vorher)

Re: Telnet auf Port 80

Posted: 2003-07-30 16:56
by alexander newald
apache.org

Re: Telnet auf Port 80

Posted: 2003-07-30 17:04
by gamecrash
Man kann schon Dateien verändern... wenn man DAV installiert und falsch konfiguriert hat...

Solange allerdings nur n normaler Webserver läuft, kann da keiner Dateien ändern, von Sicherheitslücken mal abgesehen.

Re: Telnet auf Port 80

Posted: 2003-07-30 19:37
by Outlaw
Nunja, ich gehe davon aus, dass Telnet auch ohne Sicherheitslücken gefährlich ist, da ja alles unverschlüsselt übertragen wird und in manchen Dateien stehen eben die Passwörter im Klartext drin. Wenn man die nun auf dem Server öffnet, weil man was konfigen möchte, ....

Gruß Outi

PS: Korrigiert mich, wenn ich falsch liege aber hier geht immer das Geschrei los, wenn das Wort "Telnet" fällt, da es ja eigentlich auch keine wirkliche Daseinsberechtigung (auf nem Rootie) hat ....

Re: Telnet auf Port 80

Posted: 2003-07-30 19:48
by dea
Der Telnet-Client ist nichts falsches - eben primstens für die schnelle Ã?berprfung von Services geeignet. Allerdings sollte heutzutage nirgendwo mehr ein Telnet-Server installiert sein, das ist wirklich gefährlich.

Insofern greift der Ratschlag an d2k.berlin, telnet zu deinstallieren, auch (zu) kurz - es sei denn, er hat einen telnetd installiert. Nur weil sich der Apache brav auf Port 80 meldet (dem ist das doch egal, ob ein Browser oder ein telnet-Client ihn anquatacht) muss nicht zwangsläufig auch ein Telnet-Server installiert sein ... ;)

Re: Telnet auf Port 80

Posted: 2003-07-30 19:53
by alexander newald
GameCrash wrote:Man kann schon Dateien verändern... wenn man DAV installiert und falsch konfiguriert hat...

Solange allerdings nur n normaler Webserver läuft, kann da keiner Dateien ändern, von Sicherheitslücken mal abgesehen.
Wobei ich dann auch gleich im explorer http://dav_auf_apache eingeben kann ;-) Das ist dann einfacher!

Re: Telnet auf Port 80

Posted: 2003-07-31 01:24
by dodolin
Man kann schon Dateien verändern... wenn man DAV installiert und falsch konfiguriert hat...

Solange allerdings nur n normaler Webserver läuft, kann da keiner Dateien ändern, von Sicherheitslücken mal abgesehen.
Nicht nur mit DAV. olaf.dietsche hatte die Lösung schon gepostet:
RFC 2616, Abschnitt 9 "Methods".