Sphinx: Keine Authentifizierungsmechanismen

Sphinx ist ein Open-Source Volltext-Suchserver, der häufig in Verbindung mit Web-Applikationen eingesetzt wird.

Das CERT-Bund des Bundesamts für Sicherheit in der Informationstechnik (BSI) wies nun darauf hin, dass Sphinx keinerlei Authentifizierungsmechanismen implementiert.

So lauscht der Server auf den TCP Ports 9306 und 9312 auf allen Netzwerkschnittstellen. Ist ein solcher Sphinx Server mit dem Internet verbuden, so kann ein entfernter Angreifer Daten aus der Sphinx-Datenbank lesen, modifizieren oder löschen. Es handelt sich hier nicht um eine Sicherheitslücke im eigentliche Sinne, sondern um eine Design-Schwachstelle in der Sphinx-Applikation. Ziel des CERT-Reports ist  es, Anwender hierfür zu sensibilisieren.

Ein Administrator kann leicht prüfen, ob der Sphinx-Server vom Intenret aus zu erreichen ist:

$ netcat 192.168.45.67 9306

Sollte netcat hier eine Ausgabe wie ‘2.2.11-id64-release (95ae9a)’ ausgeben, so ist Sphinx zugänglich. In diesem Fall sollte eine Firewall entsprechend konfiguriert werden, um den Zugriff auf den Server zu unterbinden.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben