Angela-Merkel.de ist offen zum Stöbern

Lieber Admin “Theo”, ändere mal schnell etwas an der Konfig des “Winnetou-Servers” auf www.angela-merkel.de, man kann Deine /etc/passwd auslesen. (Den Link poste ich mal lieber nicht, aber es sei dieser Tipp gegeben, sich mal 14 Ebenen außerhalb des DocumentRoot umzuschauen.)

[Dank an Desiatox und mybeNi]

UPDATE: Es scheint als wären die Zugänge aus NRW derzeit abgeschaltet:

#ftpnrw:x:2625:100:FTP-NRW:/u/www-cdunrw:/bin/false #ftpnrwfraktion:x:2626:100:FTP-NRWFraktion:/u/www-nrwfraktion/:/bin/false

Screenshot:

Dieser Eintrag wurde veröffentlicht in Allgemein, Aus der Reihe und getagged , . Bookmarken: Permanent-Link. Kommentieren oder ein Trackback hinterlassen: Trackback-URL. Dieser Beitrag steht unter der Lizenz CC BY-NC-SA: Carsten Raddatz, Netzpolitik.org.

18 Kommentare

  1. Erstellt am 8. Juni 2007 um 11:59 | Permanent-Link

    bitte einfach mal nach unten scrollen da gibts die naechste politik passwd..

    mehr kommt erst nach dem gipfel :D

  2. Erstellt am 8. Juni 2007 um 12:19 | Permanent-Link

    …und diese Lücke habe ich gefunden und deswegen setzt du noch einen Link auf mein Blog ;-)

    Danke schonmal

  3. sirko
    Erstellt am 8. Juni 2007 um 12:21 | Permanent-Link

    Der Username heisst ftpnrw, die Shell ist auf /bin/false gesetzt, damit der User sich zwar per ftp, aber nicht per ssh einloggen kann. Wo soll da ein Zugang gesperrt sein? Sieht für mich alles völlig normal aus.

  4. Erstellt am 8. Juni 2007 um 12:48 | Permanent-Link

    schau mal bitte auf die ‘#’
    die kommentiert bekantlicherweise … ;)

  5. Erstellt am 8. Juni 2007 um 13:08 | Permanent-Link

    @beNi, wenn Du das aufgedeckt hast, dann verlinken wir dich gerne als Quelle.

    @ sirko, der interessante aspekt ergibt sich daraus, dass zahlreiche andere user aufgeführt sind, aber nicht für ssh gesperrt sind. ;-)

  6. pennsons
    Erstellt am 8. Juni 2007 um 13:12 | Permanent-Link

    Unglaublich echt, ein Programmierfehler in der Webseite von Angela! Kinder, in China faellt taeglich mehrmals ein Reissack um und wenn Sie oder irgendwer auf dem G8 dadurch seine Meinung aendert, dann gebuehrt eich mein Respekt…

  7. Torsten
    Erstellt am 8. Juni 2007 um 13:16 | Permanent-Link

    Die Lösung ist natürlich ganz einfach:

    chmod a-rwx /etc/passwd

    ;-)

  8. markus
    Erstellt am 8. Juni 2007 um 13:42 | Permanent-Link

    pennsons, das hat überhaupt nichts mit G8 zu tun. Vielleicht sollten wir es besser als “Entertainment” bezeichnen. Statt Paris Hilton bringen wir die zu diesem Blog passenden nichtigen Unterhaltungsnachrichten.

  9. marcus
    Erstellt am 8. Juni 2007 um 14:05 | Permanent-Link

    [...]diesem Blog passenden nichtigen[...] nichtigen? oder richtigen? ;)

  10. Erstellt am 8. Juni 2007 um 16:25 | Permanent-Link

    carsten, ja dann mach das mal ;-)

    gruß beni

  11. fnord
    Erstellt am 8. Juni 2007 um 16:42 | Permanent-Link

    Wer “Die Totale Sicherheit” fordert, sollte auch Vorbild sein und seine Webseite nicht HTML-Schraubern überlassen, die den ältesten und blödesten Fehler seit Erfindung des include() machen.

    Natürlich wird stattdessen eher ein weiteres Gesetz erlassen, dasw es verbietet, URLs von Hand in den Browser einzugeben.

  12. Erstellt am 8. Juni 2007 um 17:35 | Permanent-Link

    Zur Info: meine Hinweismail im Kontaktformular bei angela-merkel.de, ca. 11:45 Uhr geschrieben, wurde bisher nicht beantwortet, aber es scheint nicht mehr zu funktionieren.

    @beNi: Du bist drin. ;-)

  13. Donald
    Erstellt am 8. Juni 2007 um 19:38 | Permanent-Link

    Viel schlimmer ist doch das verphotoshoppte Portraitfoto, auf dem sie höchstens 22 aussieht. Ts, ts, ts.

    D.

  14. Erstellt am 8. Juni 2007 um 19:57 | Permanent-Link

    carsten ich hab direkt um 13 uhr ne mail an die leute geschickt und denen ihre passwd-datei geschickt ;-)
    und angie gefragt, ob sie wolfi von mir doch bitte grüßt *fg

  15. zorn
    Erstellt am 9. Juni 2007 um 14:15 | Permanent-Link

    Ist das schon bekannt das auf “angela-merkel” ein BNC läuft? War das einer von euch? *g*

  16. zorn
    Erstellt am 9. Juni 2007 um 14:27 | Permanent-Link

    Nachtrag:

    Lustigerweise schmeisst der BNC zurück das er PoDoL.JaYa.CoM gehört:
    :Welcome!psyBNC@PoDoL.JaYa.CoM NOTICE * :psyBNC2.3.1

    Der Registrar sitzt in Seoul. G8 Kommunikation vom feinsten oder mal ne ganz neue Art von Industriespionage? *g*

  17. Erstellt am 9. Juni 2007 um 17:07 | Permanent-Link

    ja die Kanzlerin is ja die “direkte” Quelle aller informationen ;-)

    Vielleicht ham die Politiker da auchne versteckte Kommunikationsplattform drauf :)

  18. Erstellt am 11. Juni 2007 um 12:12 | Permanent-Link

    @zorn, von uns bestimmt nicht.
    Heise hat immerhin heute drüber berichtet. ;-)

3 Trackbacks

  1. [...] Zum Artikel auf netzpolitik.org [...]

  2. Von The Tryary WS » Yesterday's Bookmarks am 9. Juni 2007 um 00:27

    [...] netzpolitik.org » Angela-Merkel.de ist offen zum Stöbern [...]

  3. [...] Laut netpolitik.org hat der Administrator der Website http://www.angela-merkel.de den Server schlecht konfiguriert. [...]

Ihr Kommentar

Ihre E-Mail wird niemals veröffentlicht oder verteilt. Benötigte Felder sind mit * markiert

*
*

Du kannst diese HTML Tags und Attribute verwenden: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Anzeige
Die von uns verfassten Inhalte stehen unter der Lizenz CC BY-NC-SA.
Netzpolitik.org nutzt Wordpress. Das Design ist ein Thematic-Kind von Linus Neumann.