{"id":421,"date":"2007-12-26T23:37:05","date_gmt":"2007-12-26T21:37:05","guid":{"rendered":"http:\/\/www.mitternachtshacking.de\/blog\/421-google-jboss-und-die-zugriffsrechte"},"modified":"2025-04-05T23:07:14","modified_gmt":"2025-04-05T21:07:14","slug":"google-jboss-und-die-zugriffsrechte","status":"publish","type":"post","link":"https:\/\/www.mitternachtshacking.de\/blog\/421-google-jboss-und-die-zugriffsrechte","title":{"rendered":"Google, Jboss und die Zugriffsrechte"},"content":{"rendered":"<p>Nehmen wir einmal folgende Webseite:<\/p>\n<ul><a href=\"http:\/\/www.psychiatrische-pharmakotherapie.de\/\">http:\/\/www.psychiatrische-pharmakotherapie.de\/<\/a><\/ul>\n<p>Sieht aus wie eine Webseite des <a href=\"http:\/\/www.springer.com\/dal\/home\">Springer-Verlags<\/a> (nein, nicht der Axel-Springer Verlag mit der Bildzeitung sondern der seri\u00f6se Fachbuchverlag!) zum dazugeh\u00f6rigen Buch und richtet sich offensichtlich an \u00c4rzte und Krankenh\u00e4user.<\/p>\n<p>Auf diese Seite bin ich durch folgende Google-Suche gesto\u00dfen: &#8222;<a href=\"http:\/\/www.google.de\/search?hl=de&amp;q=inurl%3AinspectMBean+site%3Ade&amp;btnG=Suche&amp;meta=\">inurl:inspectMBean site:de<\/a>&#8222;. Gleich das zweite Suchergebnis f\u00fchrt zu dieser Seite, allerdings mit einer etwas anderen URL:<\/p>\n<ul><a href=\"http:\/\/www.psychiatrische-pharmakotherapie.de:8080\/\">http:\/\/www.psychiatrische-pharmakotherapie.de:8080\/<\/a><\/ul>\n<p>Und jetzt wird es spannend. Ich glaube nicht, dass diese Seite aus dem Internet heraus aufrufbar sein sollte. Da hat vermutlich jemand mit den Zugriffsrechten geschlampt. Das soll aber nicht mein Problem sein, der <a href=\"http:\/\/dejure.org\/gesetze\/StGB\/202a.html\">\u00a7 202a StGB<\/a> ist da recht trocken. Und eine Zugangssicherung kann ich beim besten Willen nicht erkennen.<\/p>\n<p>Also weiter im Text: Da handelt es sich offensichtlich um einen JBoss-Server und der Port 8080 wird nicht durch eine Firewall blockiert. Dar\u00fcber l\u00e4sst sich wundersch\u00f6n in die Eingeweide des Servers schauen.<\/p>\n<p>Der <a href=\"http:\/\/www.psychiatrische-pharmakotherapie.de:8080\/status?full=true\">Tomcat-Status<\/a> zeigt uns beispielsweise an, was auf dem Server so los ist. Oder man wirft einen Blick in die <a href=\"http:\/\/www.psychiatrische-pharmakotherapie.de:8080\/jmx-console\/\">JMX Console<\/a>. Aha, da sieht man z.B. wer so die <a href=\"http:\/\/www.psychiatrische-pharmakotherapie.de:8080\/jmx-console\/HtmlAdaptor?action=inspectMBean&amp;name=jboss%3Aservice%3DMail\">Mails sendet<\/a> und empf\u00e4ngt. Oder man sieht, dass eine <a href=\"http:\/\/www.psychiatrische-pharmakotherapie.de:8080\/jmx-console\/HtmlAdaptor?action=inspectMBean&amp;name=jboss%3Aservice%3DHypersonic%2Cdatabase%3DlocalDB\">HyperSonic Datenbank<\/a> mit sa-User verwendet wird.<\/p>\n<p>Da sind \u00fcbrigens ganz viele lustige Felder bei denen man was eingeben kann und darunter gibt es so einen &#8222;<em>Apply Changes<\/em>&#8220; Knopf. Ich wei\u00df nicht, ob das so eine gute Idee ist. Vielleicht sollte man da die Finger weglassen, wenn man nicht mit dem <a href=\"http:\/\/dejure.org\/gesetze\/StGB\/303a.html\">\u00a7 303a StGB<\/a> in Konflikt kommen will.<\/p>\n<p>Aber unabh\u00e4ngig davon: Keine Firewall (es handelt sich um einen Shared Server bei einem Provider), Zugriffsrechte f\u00fcr das JBoss-Verzeichnis falsch gesetzt und bei Google steht der Server auch schon im Index &#8230; f\u00fcr mich scheint das eine sch\u00f6ne krasse Sicherheitsl\u00fccke zu sein. Kleiner Tipp, ein Penetrationstest von uns w\u00fcrde solche L\u00fccken finden. Garantiert!<\/p>\n<p><strong>Nachtrag:<\/strong><\/p>\n<p>Ich wollte Springer das Problem ja per Mail schicken:<\/p>\n<pre>RCPT To: &lt;secure@springer.com&gt;\n550 5.1.1 unknown or illegal alias: secure@springer.com\nRCPT To: &lt;security@springer.com&gt;\n550 5.1.1 unknown or illegal alias: security@springer.com<\/pre>\n<p>Aber wer sich nicht an RFC 2142 h\u00e4lt, verdient es nicht anders.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nehmen wir einmal folgende Webseite: http:\/\/www.psychiatrische-pharmakotherapie.de\/ Sieht aus wie eine Webseite des Springer-Verlags (nein, nicht der Axel-Springer Verlag mit der Bildzeitung sondern der seri\u00f6se Fachbuchverlag!) zum dazugeh\u00f6rigen Buch und richtet sich offensichtlich an \u00c4rzte und Krankenh\u00e4user. Auf diese Seite bin ich durch folgende Google-Suche gesto\u00dfen: &#8222;inurl:inspectMBean site:de&#8222;. Gleich das zweite Suchergebnis f\u00fchrt zu dieser Seite, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[8,10],"tags":[],"_links":{"self":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/421"}],"collection":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/comments?post=421"}],"version-history":[{"count":0,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/421\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/media?parent=421"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/categories?post=421"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/tags?post=421"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}