triathlon-szene.de |  Europas aktivstes Triathlon  Forum

triathlon-szene.de | Europas aktivstes Triathlon Forum (https://www.triathlon-szene.de/forum/index.php)
-   Probleme und Lösungen (https://www.triathlon-szene.de/forum/forumdisplay.php?f=93)
-   -   triathlon-szene.de jetzt verschlüsselt! (https://www.triathlon-szene.de/forum/showthread.php?t=45495)

LidlRacer 20.08.2019 17:27

Danke, ich habe mich lange nicht mehr sooo sicher gefühlt!

Foxi 20.08.2019 17:46

Zitat:

Zitat von biologist (Beitrag 1472544)
Wie auch immer: Techniker ist informiert
https://www.buzzfeed.com/de/sebastia...ist-informiert

Ich hab das alles gelesen...
... und schmeiß mich weg... !!!
:Lachanfall: :Lachanfall: :Lachanfall:

deralexxx 20.08.2019 17:50

Zitat:

Zitat von biologist (Beitrag 1472530)
Viel zu pimpem gibt es da nicht mehr. Das System gehört ins Museum und gehört von Grund auf neu aufgesetzt.
Auf dem Server läuft
als Webserver-Dienst: Apache 1.3 (letztes Update 2010!)
mit PHP4 (Support und Entwicklung wurden 2008 eingestellt).

Das Ganze (laut nmap-Trace) auf Mac OSX 10.4. Für die, die es nicht so mit Macs haben: Dieses OS kam 2005 auf den Markt. Inzwischen sind wir bei 10.14.

Ich administriere selbst Server und sehe mich ständig mit Attacken konfrontiert von Servern, die entweder gar nicht oder nur unzureichend gewartet werden. Naja, üblicherweise passiert da nur was, wenn man die Anbieter, bei denen die Server stehen, direkt kontaktiert. Insofern wundert es mich auch nicht, dass Arne auf meine private Mail, die ich vor ein paar Tagen in dieser Sache geschrieben habe, nicht mal reagiert hat.

Also wir reden hier nicht nur von quasi nicht vorhandener Verschlüsselung (FF warnt zB davor, dass die verwendeten Algorithmen schlecht sind), sondern auch davon, dass der Webdienst (und nicht zuletzt auch das Betriebssystem) vermutlich so alle Sicherheitslücken der letzten zehn bis 15 Jahren aufweist.

Immerhin scheint vBulletin aktuell zu sein...

Naja in der Theorie können solche Responses auf Scans auch gefaked sein oder Verwundbarkeiten mit z.b. einer WAF mitigiert werden.

:Blumen:

biologist 20.08.2019 18:03

Das ist korrekt.
Und um das möglichst authentisch zu tun, setzt man auch gleich die Verschlüsselung herab. So kann man die Angreifer hart verarschen, hrhr.

Zitat:

Zitat von deralexxx (Beitrag 1472556)
Naja in der Theorie können solche Responses auf Scans auch gefaked sein oder Verwundbarkeiten mit z.b. einer WAF mitigiert werden.

:Blumen:


MatthiasR 20.08.2019 18:52

Zitat:

Zitat von biologist (Beitrag 1472544)
SSLtest (wurde ja schon gepostet) zeigt halt, wie sicher "sicher" so ist...
https://www.ssllabs.com/ssltest/anal...thlon-szene.de

Das Einzige, was dort grün ist: Das Zertifikat ist gültig. Immerhin. Es könnte auch von einer unbekannten CA sein (zB selbst signiert) und/oder abgelaufen.

Wie auch immer: Techniker ist informiert
https://www.buzzfeed.com/de/sebastia...ist-informiert

Siehe auch hier.

Gruß Matthias

Mauna Kea 20.08.2019 20:07

Vbulletin 3.6.1 ist übrigens von 2006, also nicht ganz so aktuell. ;)

qbz 20.08.2019 20:56

Der Arbeitsaufwand für eine Aktualisierung der Softwarekomponenten dürfte recht hoch sein, weil man wahrscheinlich das Board neu anpassen / programmieren muss und man nicht einfach automatisch Updates laufen lassen kann. Solange die Systeme laufen, finde ich da kein Problem für mich als Nutzer, da es sich schliesslich ja nicht um Bankensoftware oder einen Shop handelt.

biologist 20.08.2019 21:27

Da hast du natürlich Recht. Ich habe mich beim Abgleich irgendwie vertan. Hätte ich mir allerdings auch denken können, eine wenigstens halbwegs aktuelle Forensoftware ist im Leben nicht mehr mit PHP4 lauffähig.

Zitat:

Zitat von Mauna Kea (Beitrag 1472592)
Vbulletin 3.6.1 ist übrigens von 2006, also nicht ganz so aktuell. ;)


biologist 20.08.2019 21:34

D.h es wäre dir zB egal, wenn das Board hier deinen Browser attackiert, weil in die Forensoftware Schadcode injiziert wurde. Und es wäre dir auch wurscht, wenn jmd. in deinem Namen hier Sachen postet. Komplette DB-Dumps, inkl. sämtlicher privaten Kommunikation, wären auch egal.
Kannst ja mal nach vbulletin und xss suchen. Da findet man nach 3.6.1 so einiges.

Aber schon klar: Ist ein Triathlonforum. Da kann ich nicht erwarten, dass die Benutzer eine Vorstellung von den zahlreichen Angriffsvektoren haben.

Zitat:

Zitat von qbz (Beitrag 1472608)
Der Arbeitsaufwand für eine Aktualisierung der Softwarekomponenten dürfte recht hoch sein, weil man wahrscheinlich das Board neu anpassen / programmieren muss und man nicht einfach automatisch Updates laufen lassen kann. Solange die Systeme laufen, finde ich da kein Problem für mich als Nutzer, da es sich schliesslich ja nicht um Bankensoftware oder einen Shop handelt.


Stefan 20.08.2019 21:42

Zitat:

Zitat von biologist (Beitrag 1472631)
D.h es wäre dir zB egal, wenn das Board hier deinen Browser attackiert, weil in die Forensoftware Schadcode injiziert wurde.

Ja, wäre es mir. Ich halte "das Internet" nicht für eine "sichere Welt", deswegen bin ich hier in einer VM unterwegs.

Zitat:

Zitat von biologist (Beitrag 1472631)
Und es wäre dir auch wurscht, wenn jmd. in deinem Namen hier Sachen postet. Komplette DB-Dumps, inkl. sämtlicher privaten Kommunikation, wären auch egal.

Ja, wäre es mir. Das mit den Beiträgen fällt schnell auf.
PNs in Foren schreibe ich so, dass ich damit nicht belastet werden kann.

Zitat:

Zitat von biologist (Beitrag 1472631)
Aber schon klar: Ist ein Triathlonforum. Da kann ich nicht erwarten, dass die Benutzer eine Vorstellung von den zahlreichen Angriffsvektoren haben.

Da unterschätzt Du das Forum und seine Benutzer. Die Anzahl der Nutzer mit entsprechenden Vorstellungen dürfte nicht besonders klein sein.

sabine-g 20.08.2019 21:54

Als jemand der sich auskennt ist mir all das total egal.
Selbst dass hier quasi jeder mit seinem echten Namen zu finden ist, ist egal.
Was soll passieren außer dass man Ergebnisse findet?
Auf Facebook hinterlassen die meisten mehr Spuren.
Der User xxxxx postet dort regelmäßig Bilder seiner Familie inklusive kleiner Kinder.
Da hätte ich wesentlich mehr bedenken.

Wenn man TS aus einer VM aufruft so ist diese VM trotzdem im privaten Netz und einfach zu kompromittieren wenn man will.

mcbert 20.08.2019 22:13

Zitat:

Zitat von sabine-g (Beitrag 1472644)
Als jemand der sich auskennt ist mir all das total egal.
Selbst dass hier quasi jeder mit seinem echten Namen zu finden ist, ist egal.
Was soll passieren außer dass man Ergebnisse findet?
.

Jemand der sich „auskennt“ sollte eigentlich nicht mit der Argumentation „ist mir egal“ kommen. Als nächstes kommt ja schon die Stufe ich hab nichts zu verheimlichen hört mich ruhig ab. Der User der weniger Ahnung hat, überall einen identischen user/passwort hat usw. für den hat das evtl. andere Auswirkungen.

Imho kann man schon erwarten, dass zumindest halbwegs regelmäßig gepachted wird.
Im Fall der Fälle hat es evtl. sogar Konsequenzen für die Betreiber.

Mauna Kea 20.08.2019 22:24

Denke hier muss man alles neu aufsetzen. Aber das ist die Hölle.
Und dann ist da ja auch noch das Portal (ich glaub Joomla)
Ich hätte da auch keine Lust zu, möchte da nicht mit Arne tauschen.

Bin gespannt, ob sich da mal irgendwann etwas tut.
Meine Frau schaut immer so von der Seite auf mein IPad und sagt dann: Das Forum vom Arne sieht auch immer noch gleich aus, ist schon son running gag bei uns. ;)

mcbert 20.08.2019 22:31

Zitat:

Zitat von Mauna Kea (Beitrag 1472657)
Denke hier muss man alles neu aufsetzen. Aber das ist die Hölle.
Und dann ist da ja auch noch das Portal (ich glaub Joomla)
Ich hätte da auch keine Lust zu, möchte da nicht mit Arne tauschen.

Evtl. einfach mal ein Angebot einholen, die Option mit User-Spenden stand ja auch mal im Raum.
Verstehe auch, dass da keiner seine Freizeit opfern will ... aussitzen verbessert die Situation aber auch nicht

Klugschnacker 20.08.2019 22:35

Zitat:

Zitat von biologist (Beitrag 1472631)
D.h es wäre dir zB egal, wenn das Board hier deinen Browser attackiert, weil in die Forensoftware Schadcode injiziert wurde.

Wer möchte, kann hier klicken und nachsehen, ob von unserem Server Schadcode (Malware) ausgeht:
Google Transparency Report > triathlon-szene.de

Selbstverständlich ist das nicht der Fall.
:Blumen:

biologist 21.08.2019 00:08

Das war auch gar keine Unterstellung, dass das pauschal so ist. Nur erhöht man die Chance, dass etwas passiert, dadurch, dass man >10 Jahre (!) keine Updates einspielt, halt massivst. Die Möglichkeiten einen erfolgreichen Angriff zu landen sind ja auf allen Ebenen vorhanden (OS, PHP, Apache und vBulletin). Sowas wie den mysql-Port (3306) exponiert ins Netz zu hängen kommt dann halt noch on top. Es geht auch nicht nur darum, dass pot. Foren-Nutzer attackiert werden, sondern halt auch darum, dass solche Server gerne mal zu Teilnehmern von Botnetzen werden.

Aber gut, lassen wir das. Ich hab's verstanden, dass es dir egal ist und du das auch weiterhin aussitzen wirst. Wundere dich halt nicht, wenn der "Laden" früher oder später komplett kompromittiert ist und/oder Abuse-Mails via Plusline eintrudeln. Spätestens dann wird eh alles neu aufgesetzt werden müssen, weil nur durch das Zurückspielen eines hoffentlich vorhandenen Backups ja das eigentliche Problem nicht gelöst wird. Denn wenn ein "Pfad" mal erfolgreich beschritten wurde, dann kannst dir sicher sein, dass das immer wieder passieren wird.

Zitat:

Zitat von Klugschnacker (Beitrag 1472663)
Wer möchte, kann hier klicken und nachsehen, ob von unserem Server Schadcode (Malware) ausgeht:
Google Transparency Report > triathlon-szene.de

Selbstverständlich ist das nicht der Fall.
:Blumen:


qbz 21.08.2019 00:26

Zitat:

Zitat von biologist (Beitrag 1472631)
D.h es wäre dir zB egal, wenn das Board hier deinen Browser attackiert, weil in die Forensoftware Schadcode injiziert wurde. Und es wäre dir auch wurscht, wenn jmd. in deinem Namen hier Sachen postet. Komplette DB-Dumps, inkl. sämtlicher privaten Kommunikation, wären auch egal.
Kannst ja mal nach vbulletin und xss suchen. Da findet man nach 3.6.1 so einiges.

Aber schon klar: Ist ein Triathlonforum. Da kann ich nicht erwarten, dass die Benutzer eine Vorstellung von den zahlreichen Angriffsvektoren haben.

Ich weiss mich zu schützen. Mich wundert nur Dein Optimismus, aktuelle PHP- und vbulletin Systeme wären safe. :Lachen2:

mcbert 21.08.2019 00:47

Zitat:

Zitat von qbz (Beitrag 1472684)
Ich weiss mich zu schützen. Mich wundert nur Dein Optimismus, aktuelle PHP- und vbulletin Systeme wären safe. :Lachen2:

Meine Haustüre ist auch nicht 100% sicher, trotzdem hab ich mir eine zugelegt und mich nicht für den offenen Höhleneingang von damals entschieden. :confused:

deralexxx 21.08.2019 10:04

Zitat:

Zitat von qbz (Beitrag 1472684)
Ich weiss mich zu schützen. Mich wundert nur Dein Optimismus, aktuelle PHP- und vbulletin Systeme wären safe. :Lachen2:

Stichwort Hürde höher legen.

Je älter desto höher Wahrscheinlichkeit.

Der Punkt mit den Botnetzen wurde ja schon genannt, die Erfahrung zeigt auch, dass viele User nach wie vor das gleiche Passwort für Online Dienste nutzen, hab ich also TS Datenbank kompromittiert, und oder den Code so geändert, dass ich User Passwörter bei Eingabe im Klartext mitlesen kann, nutz ich das Passwort um auch auf die Emails des Users zugreifen zu können.

Mag ja sein, dass einige aktive User "nix zu verheimlichen" oder "mit einer VM im Internet / auf TS.de" gehen - manche Leute vergleichen das aber auch gerne mit Impfen, wenn sich nicht 99 % sondern nur 90 % um Datenschutz / Sicherheit online kümmern, gefährdet das die restlichen, die es sich evtl. nicht leisten können oder die durch Online Probleme durchaus auch Probleme im realen Leben bekommen.

Der Aufwand, ein System von Version N auf Version M zu patchen wird sicherlich nicht geringer wenn die Anzahl der einzuspielenden Patches größer werden.

Alex

Stefan 21.08.2019 10:17

Zitat:

Zitat von deralexxx (Beitrag 1472725)
Der Punkt mit den Botnetzen wurde ja schon genannt, die Erfahrung zeigt auch, dass viele User nach wie vor das gleiche Passwort für Online Dienste nutzen,....

Ich habe für viele Dinge Verständnis und grundsätzlich würde ich mir ja auch wünschen, dass die Forensoftware, DB...... auf aktuellem Stand ist, aber bei Leuten, die seit 10 Jahren den Namen ihrer Katze bei Mail, Onlineshops und Foren nutzen hört mein Mitleid auf.

Zitat:

Zitat von deralexxx (Beitrag 1472725)
Der Aufwand, ein System von Version N auf Version M zu patchen wird sicherlich nicht geringer wenn die Anzahl der einzuspielenden Patches größer werden.Alex

Im vorliegenden Fall kommt man mit patchen wohl nicht mehr weiter. Die Versionen sind so alt, dass man alles neu installieren müsste und nur die Inhalte des Forums übernehmen könnte.

Flow 21.08.2019 11:07

Zitat:

Zitat von Flow (Beitrag 1429464)
Eventuell steht es mit den Umstellungsarbeiten in Zusammenhang ...

"Wer ist online" führt seit ein paar Tagen unter "Ort" nahezu ausschließlich "Betrachtet die Startseite".
Da muß was faul sein ... :8/

Zitat:

Zitat von Jörn (Beitrag 1429467)
@Flow
Danke für den Hinweis, ich werde der Sache mal nachgehen.

Ist im Übrigen immer noch so ... :Huhu:

qbz 21.08.2019 16:03

Zitat:

Zitat von deralexxx (Beitrag 1472725)
......
Der Aufwand, ein System von Version N auf Version M zu patchen wird sicherlich nicht geringer wenn die Anzahl der einzuspielenden Patches größer werden.

Alex

In der jetzigen Forumssoftware sind Änderungen enthalten, die vermutlich bei einem Update des Forums neu zu programmieren sind, weil sie bei einem Update nicht automatisch in die neue Forumssoftware übernommen werden und über eine Konfiganpassung hinausgehen. Und eventuell braucht es auch Programmierscriptarbeit, um die Daten von der jetzigen DB dann in die neue DB zu bringen, da sich die DB-Struktur änderte, und man nicht einfach den bisherigen MySQL-DB-Dump einlesen kann. Also richtig viel Installations-, Konfigurations- und vor allem Scriptprogrammierungsarbeit, um aktuelle Softtwarekomponenten zu haben. Arne und Jörn haben sicher Ihre Gründe, weshalb sie den Update-Zeitraum so gross halten wie er gerade ist.

Egal ob aktuelle oder ältere Server-Software: Es ist sowieso nie zu empfehlen, für das Onlinebanking, Ebay oder Amazon usf. und seine Mailbox die gleichen Passwörter wie für ein Diskussionsforum zu verwenden. Manchmal machen auch Administratoren Server-Konfigurationsfehler (irren ist menschlich), z.B. bei Ebay und anderen auch sehr grossen Anbietern, und schon werden sensible Daten zugänglich.

sabine-g 22.08.2019 14:53

Liste der Anhänge anzeigen (Anzahl: 1)
sagt mein Firefox Browser

Jörn 22.08.2019 15:52

Liste der Anhänge anzeigen (Anzahl: 1)
Firefox hat mit einem der letzten Updates die Verbindung als "nicht sicher" eingestuft. Dies hat mit dem Übergang von SSL auf TLS 1.2 zu tun. Wir verwenden SSL und TLS 1.2, also TSL 1.2 nicht exklusiv.

Wir verwenden die höchsten Sicherheitsmethoden, die unser Server-Betriebssystem derzeit ermöglicht. Dieses Betriebssystem ist jedoch schon recht alt. Für eine Modernisierung werden wir etwas später auf einen neuen Server umziehen, der sich besser aktualisieren lässt. Dadurch werden aktuellere Verschlüsselungsmethoden und der Apache-Webserver automatisch aktualisiert. Es lohnt sich nicht, für den alten Server noch größere Maßnahmen durchzuführen.

Unser Zahlungssystem für die Filme läuft bereits auf diesem aktuelleren Server. Die Zertifizierung durch eine Agentur der Sparkassen haben wir für diesen Server erfolgreich bestanden. Die Tests sind recht rigoros, und entweder man besteht sie oder nicht. Wir haben sie bestanden.

Die Verschlüsselung für das Forum betrifft vor allem die Angabe von Username und Passwort. Wer der Ansicht ist, diese Verschlüsselung oder die Speicherung von Username/Passwort wäre nicht sicher, kann sein Passwort jederzeit so ändern, dass es nur im Forum benutzt wird (und nicht zugleich fürs Online-Banking).

Ich würde den Thread gerne schließen, weil das Support-Forum für akute Hilfen gedacht ist und ich jedesmal einen Alarm auf meinem iPhone bekomme, wenn jemand darin postet, damit ich zur Hilfe eilen kann. Für Debatten ist es nicht gedacht; eröffnet dafür ggfs. einen anderen Thread. Besten Dank! :Blumen:

sabine-g 22.08.2019 16:23

Zitat:

Zitat von Jörn (Beitrag 1473016)
Ich würde den Thread gerne schließen, weil das Support-Forum für akute Hilfen gedacht ist

mach mal.
Wenn du das noch fixen könntest:
Zitat:

Zitat von Flow (Beitrag 1429464)
Eventuell steht es mit den Umstellungsarbeiten in Zusammenhang ...

"Wer ist online" führt seit ein paar Tagen unter "Ort" nahezu ausschließlich "Betrachtet die Startseite".
Da muß was faul sein ... :8/

Zitat:

Zitat von Jörn (Beitrag 1429467)
@Flow
Danke für den Hinweis, ich werde der Sache mal nachgehen.



Alle Zeitangaben in WEZ +2. Es ist jetzt 21:42 Uhr.

Powered by vBulletin Version 3.6.1 (Deutsch)
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.