newz.dk har i denne uge med hjælp fra vores brugerskare kunne afsløre at webhotel udbyderen Cliche.dk har generelle problemer med sikkerhedsindstillingerne på deres webservere.
Problematikken er at sikkerhedsindstillingerne som tildeles en bruger ikke er gode nok. En bruger kan derved gennem egne scripts tilgå områder på cliche’s servere, som vedkommende ikke burde have adgang til.
Nu viser det sig også, at serverne gennerelt ikke er opdateret med seneste releases af blandt andet PHP.
‘PHP Development Team’ anbefalede allerede 15. december 2004, at man opdaterede til PHP version 4.3.10 eller 5.0.3 – alt efter om man kører PHP4 eller PHP5, for som de skriver:
”These are maintenance releases that in addition to non-critical bug fixes address several very serious security issues”.
Blandt rettelserne i opdatering er: “CAN-2004-1063 – safe_mode execution directory bypass.”
Cliche’s servere har en ældre PHP version installeret, hvilket bidrager til sikkerhedsproblematikken omkring deres webhosting.
newz.dk har ved flere lejligheder kontaktet cliche.dk pr. email, men har indtilvidere kun fået svar på vores henvendelse angående en liste med kundernes brugernavne og passwords, som ligger på usenet – de skulle være rettet i følge cliche.
Cliche er dog ikke den eneste udbyder af webhoteller, som har problemer med sikkerheden. Vi har efterfølgende modtaget henvendelser om konfigurationsproblemer hos andre udbydere.
Opdatering:
Det har vist sig, at det stadig er muligt at få adgang via enkelte af de passwords som står i den omtalte liste. Newz.dk har taget kontakt til de berørte kunder, som selvfølgelig bør ændre deres password ASAP og evt. bede Cliche om en forklaring.
Opdatering: Jf. udtalelse fra fra Morten Bonavent i Computerworld, så er der nu gennemført omfattende sikkerhedsopdateringer.