Closed Thread
Page 2 of 2 FirstFirst 12
Results 16 to 17 of 17

Thread: Torrentheaven

  1. #1
    Moderator
    Rebound's Avatar
    Join Date
    19.04.07
    Location
    Ende der Welt
    P2P Client
    Faze Mod 0.2 Private Beta
    Posts
    3,725
    Activity Longevity
    6/20 20/20
    Today Posts
    0/5 sssss3725

    Torrentheaven

    Tracker: Torrentheaven
    Source: selfcoded

    In letzter Zeit war es etwas ruhiger um die Security-Reviews, da ich leider kaum Zeit hatte. Da ich immer ziemlich gründlich bin, ist so ein Check doch relativ zeitaufwendig. Trotzdem habe ich es geschafft den TH mal etwas genauer unter die Lupe zu nehmen und musste dabei leider einige grob fahrlässige Lücken feststellen. Früher als der TH tatsächlich noch mit den Großen mithalten konnte, war er sogar mal mein Lieblingstracker. Wieso man mittlerweile allerdings die Finger von diesem Tracker lassen sollte, werde ich im Folgenden genau erläutern.

    Serversicherheit

    OS: Linux, Debian 7
    DB: MySQL 5.0.12
    PHP: 5.4.45
    Webserver: Apache
    SSH: OpenSSH_6.0p1

    Die Serverwartung ist leider nur Durchschnitt. Besonders die MySQL Version ist etwas in die Jahre gekommen (von 2005!) und sollte mal einem Update unterzogen werden. Offene Ports von nicht benötigten Drittanwendungen waren nicht zu finden, was schon mal gut ist. Grundsätzlich ist der Server zwar vernünftig aufgesetzt, aber eher schlecht gewartet. Trotz teilweise veralteter Software ist der Server meiner Meinung nach aber (zumindest momentan) nicht als Sicherheitsrisiko einzustufen. Da habe ich schon weitaus schlimmeres gesehen.

    Trackersicherheit

    Wie in den meisten anderen Fällen auch liegt das Sicherheitsproblem im Tracker selber. Der TH-Tracker ist seit über zehn Jahren nahezu unverändert. Umso mehr wundert es mich das er noch nie gehackt wurde, denn die Lücken dürften schon damals existiert haben. Aber keine Sorge, das holen wir jetzt nach.
    Wie immer exemplarisch ein paar Interna aus der Datenbank als Proof, dass ich tatsächlich drin bin:

    Vorhandene Datenbanken
    • information_schema
    • performance_schema
    • ircchat
    • mysql
    • phpmyadmin
    • torrentheaven
    • turboboard


    Ich weiß nicht, ob sich der Coder vom TH damals, was gedacht hat, aber die Tabellenstruktur vom TH ist total merkwürdig. Userdaten sind z. B. in mehrere Tabellen aufgeteilt was meiner Meinung nach überhaupt keinen Sinn macht, da man so unnötige JOINS benötigt. Alle Tabellen vom Tracker beginnen mit dem Prefix „af_“, was sicherheitstechnisch ein guter Ansatz ist, aber natürlich nichts bringt, wenn im Tracker gravierende Lücken zu finden sind.
    Es war beim TH zwar nicht einfach in die Datenbank zu kommen, aber es ist mir dennoch gelungen. Was man damit so alles anstellen kann, brauche ich glaube ich nicht zu erzählen, hat man ja in meinen vergangenen Security-Reviews gut gesehen.
    Eine weiterer Sicherheitsverstoß, der mir aufgefallen ist, ist das Login. Es gibt weder Captcha noch eine IP-Sperre wenn man das Passwort falsch eingibt. Da die Mitgliederliste auf dem TH für alle User einsehbar ist, kann man sich also relativ einfach alle Accountnamen besorgen und dann auf das Login einfach eine Bruteforce Attacke mit den Accounts starten. Dafür muss man weder hacken können noch besonders talentiert sein. Das kann ein Zwölfjähriger mit dem richtigen Script. Es ist sehr bedauerlich, dass der TH im Endeffekt doch so schlecht abschneidet bei meinem Review. Trotz seines langen Bestehens steht er auf dem gleichen Level wie viele No-Name Tracker, die ich ziemlich einfach hacken konnte. Die Mischung aus durchschnittlicher Serverwartung und veraltetem Frontend (Tracker) werden dem TH zum Verhängnis. Was ihr daraus macht muss natürlich jeder für sich selber entscheiden. Trotzdem bekommt der TH von mir ein dickes „Unsafe“.



    Thanks

  2. Who Said Thanks:

    MonsterLag (02.09.16) , Russelowner (29.12.15) , Freak69 (25.12.15) , blood (21.12.15) , Snitlev (21.12.15) , Darkman1965 (21.12.15) , Instab (21.12.15) , DarkGeneral (20.12.15) , Großmutter (20.12.15)

  3. #16

    Join Date
    22.01.09
    Posts
    32
    Activity Longevity
    0/20 18/20
    Today Posts
    0/5 sssssss32
    mir wurde von jojo und vodooman gesagt,dass es garnicht stimmt was du sagst.angeblich wäre alles io
    Thanks

  4. #17
    Moderator
    Rebound's Avatar
    Join Date
    19.04.07
    Location
    Ende der Welt
    P2P Client
    Faze Mod 0.2 Private Beta
    Posts
    3,725
    Activity Longevity
    6/20 20/20
    Today Posts
    0/5 sssss3725
    Quote Originally Posted by dermo View Post
    mir wurde von jojo und vodooman gesagt,dass es garnicht stimmt was du sagst.angeblich wäre alles io
    Nach meinen Informationen wurde zwar etwas geändert, aber inwieweit jetzt alles abgesichert ist lässt sich von außen natürlich nur schwer feststellen. Ich weiß nur, dass ich gerade wieder mein Profil gecrasht habe beim Testen und das lässt darauf schließen, dass immer noch nicht alles abgesichert ist. Aber bevor die Sache hier jetzt so eskaliert wie im TN Thread kann ich sagen, dass Anstrengungen unternommen wurden die Lücken zu beseitigen und den Tracker nachhaltig abzusichern. Sicherer als vorher ist er allemal und für die handvoll User dürfte das vollkommen ausreichen.
    An dieser Stelle kann ich auch mal ein Lob aussprechen. TH war sofort darum bemüht den Tracker abzusichern und hat sich mit mir in Verbindung gesetzt wie es sein sollte.


    Thanks

  5. Who Said Thanks:

    MonsterLag (02.09.16) , badboy1973 (24.08.16) , Unschuldig (29.05.16) , Russelowner (11.03.16) , Snitlev (17.02.16) , LaTorrenta (17.02.16)

Closed Thread
Page 2 of 2 FirstFirst 12

Tags for this Thread

Posting Permissions

  • You may post new threads
  • You may post replies
  • You may not post attachments
  • You may not edit your posts
  •