PDA

View Full Version : Trackersoftware



--->HDBD<---
09.06.08, 15:21
Sicherheitslücke verrät Filesharer


Der Softwareingenieur und Sicherheitsforscher Charles Vaughn entdeckte und veröffentlichte kürzlich eine Schwachstelle in der BitTorrent-Trackersoftware TorrentTrader classic. Mithilfe der Lücke können Unbefugte Einblick in die Datenbank des Trackers nehmen und dieser zum Beispiel die IPs der am Transfer beteiligten Filesharer entnehmen. Der Anbieter der Software ist informiert, ein Bugfix ist bereits vorhanden.

Charles Vaughn beschäftigt sich derzeit mit zahlreichen Unix Applikationen für Server. Nach nur einem Tag gelang es ihm, eine gefährliche Sicherheitslücke in der Serversoftware TorrentTrader aufzuspüren, die von zahlreichen BitTorrent-Trackern benutzt wird.

Die Wahl fiel auf dieses Programm, weil der Source frei verfügbar ist und eine Website, die der graduierte Softwareingenieur häufiger benutzt, auf exakt diese Software aufsetzt. Mithilfe einer SQL-Injektion in einem PHP-Script gelang es ihm Einsicht auf das Logfile des Trackers zu nehmen. Er konnte dem Logfile entnehmen, welche User welche IP benutzten und welche Transfers durchgeführt wurden. Das Script checkte lediglich, ob die Anfrage eine Länge von 40 Zeichen hätte, der Inhalt wurde nicht auf sicherheitsrelevante Daten hin überprüft, was die SQL-Injektion ermöglichte.

weiterlesen (http://www.gulli.com/news/trackersoftware-sicherheitsl-2008-06-09/)

Rebound
09.06.08, 16:38
Naja, ist ja eigentlich nichts besonderes. Allein schon 90% der deutschen Tracker sind ohne weiteres durch billige SQL Injectionen Hackbar. Lediglich die etwas größeren Tracker bieten da mehr Schutz...

Deshalb ist bei sowas auch immer vorsicht geboten.

Mfg

Rebound

anon
09.06.08, 17:45
Allein schon 90% der deutschen Tracker sind ohne weiteres durch billige SQL Injectionen Hackbar.

as with a lot of things, that add-on was meant to be used for good purposes, but is a lot of times used for evil.... :redface:

Rebound
09.06.08, 17:51
as with a lot of things, that add-on was meant to be used for good purposes, but is a lot of times used for evil.... :redface:

Yes, the most trackers are using the tbdev source. Tbdev = a lot of security bugs. Only torrents sites with very good coders have fixed all security bugs.

best regards

Rebound

anon
09.06.08, 18:03
Yes, the most trackers are using the tbdev source. Tbdev = a lot of security bugs. Only torrents sites with very good coders have fixed all security bugs.

so it's like cookie dough you have to mod to suit your taste ^^ that's good because this shouldn't be "set and forget", you have to take care of the software's security :smile:

m4trix
11.06.08, 23:15
Welche deutschen Tracker sind davon eigentlich nicht betroffen? Bzw. betroffen?

Rebound
11.06.08, 23:37
Welche deutschen Tracker sind davon eigentlich nicht betroffen? Bzw. betroffen?

Deutsche Tracker verwenden diese Source so gut wie gar nicht. Mir fällt jetzt auf die schnelle keiner ein. Die meisten nehmen die TB-Source oder eben die modifizierte NV-Source, die natürlich auch alle einen Haufen von Security Lücken haben, ist halt nur die Frage ob die Tracker Coder diese Lücken aussreichend geschlossen haben. :wink:

Gruß

Rebound