.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • Downloads

Jboss e Google Hacking

Massimo Rabbi | 13 giugno 2008 | 01:40

Che Google fosse da tempo diventato strumento “fidato” di white/grey/black (o che altro colore vogliate) hat è assai noto.
Quello su cui volevo soffermarmi in questo post è quanto pericolosa possa diventare una installazione “grossolana” di questo application server.
In particolare la JMX-Console di JBoss di default non prevede alcun tipo di autenticazione, per cui puntando all’indirizzo tipico http://macchina-jboss:8080/jmx-console/ è possibile accedere a tutta la parte informativa e di configurazione del server.
La cosa preoccupante e pericolosa evidenziata in questo interessante pdf, è come si possa riuscire facilmente a deployare una webapp che ci consenta di lanciare comandi sul server.
Il problema è che questi comandi verranno eseguiti con i privilegi dell’utente con il quale sta girando il JBoss server.

Trovare i server vulnerabili è piuttosto semplice, basta inserire su google le seguenti stringhe di ricerca:
intitle:”jboss management console” “application server” version inurl:”web-console” o intitle:”JBoss Management Console - Server Information” “application server” inurl:”web-console” OR inurl:”jmx-console”

Quello che si ottiene è una lista abbastanza lunga di macchine straniere (e purtropppo non solo) appartenenti a domini governativi, aziendali e istituzionali.

ATTENTI A QUELLO CHE FATE!

Categorie
Mondo WWW, Sicurezza, Software
Commenti RSS
Commenti RSS
Trackback
Trackback

« Internet Explorer 7 e window.open Visual Studio e la lista dei file/progetti recenti »

3 Responses to “Jboss e Google Hacking”

  1. Jboss e Google Hacking - Eurohackers.it Blog di informaica, notizie, programmazione, linux e tecnologia scrive:
    22 giugno 2008 alle 13:16

    [...] Condividi Author: admin [...]

  2. Jboss e Google Hacking | Andrea Lazzari's blog scrive:
    7 luglio 2008 alle 10:31

    [...] Condividi [...]

  3. Jboss e Google Hacking | Andrea Lazzari's blog scrive:
    24 luglio 2008 alle 14:20

    [...] Qui il riferimento originale [...]

Leave a Reply

Fare clic per cancellare la replica.

Pagine

  • Contact Me
  • Curriculum Vitae
  • Università

Warning: fsockopen() [function.fsockopen]: unable to connect to external.linklift.net:80 (Connection refused) in /web/htdocs/www.securnetwork.net/home/wp-content/plugins/linklift_srclst_e4wgc9uo3a/linklift_srclst.php on line 440

Categorie

  • Apple (32)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (42)
  • Libri e Riviste (1)
  • Microsoft (111)
  • Mondo WWW (157)
  • Musica (2)
  • Networking (45)
  • News dal blog (25)
  • OpenSource (93)
  • Personale (69)
  • Programmazione (20)
  • Riflessioni e considerazioni (43)
  • Sicurezza (242)
  • Sistemi operativi (92)
  • Software (290)
  • Telefonia (21)
  • Tips & Tricks (4)
  • Virus & Spyware (51)

Spam Blocked

48.120 commenti di spam
bloccati da
Akismet

Tag

.net acrobat adobe amd Apple ati Blog browser buffer overflow bug chrome chromium compact cracking driver exploit firefox fix framework google Hardware http intel internet explorer 8 iphone linux micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php security squirrelmail twitter ubuntu update web windows windows ce www xss

*NIX Distro

  • Anonym.OS
  • Arudius
  • BackTrack
  • Security Distros

Blog

  • 11 Settembre
  • Andrea Beggi
  • BufferOverflow
  • Emanuele Mattei
  • Il Disinformatico
  • OssBlog
  • Roundhouse Kicks
  • Shannon.it
  • Sicurezza Informatica
  • Sicurezza, ICT e altro

Blogs Microsoft

  • Blog TechNet
  • Marco Russo
  • Microsoft Security
  • Raffaele Rialdi

Friends

  • Capsula
  • Codega
  • Davide Ferrario
  • Filippo Roson
  • Giova
  • Lino Possamai
  • Massimiliano Barletta
  • Moleshkino
  • Quielainsieme
  • Renzo Gazzi

Musica

  • 3 Doors Down
  • Demagogue Rock
  • GemBoy
  • GreenDay
  • Iron Maiden
  • Linkin’ Park
  • Metallica
  • Moravagine
  • Nirvana
  • Noise Avalanche
  • Offspring
  • Tobias Sammet
  • Winter Dust

Sicurezza

  • Bugtraq Mailing List Archive
  • ClsHack
  • Database Security
  • Exploit
  • Government Security
  • HackerHigh School
  • Honeynet Project
  • McAfee Research
  • oneITsecurity
  • PillolHacking
  • R-Hackerz.com
  • RootKit
  • Secunia
  • Security Focus
  • Security Freak Videos
  • Security Wireless
  • Zero-Day Tracker
  • Zone-H

Tecnologia on-line

  • BrainWeb.it
  • Hardware Upgrade
  • HTML Code Tutorial
  • My old page
  • Punto Informatico
  • Siforge
  • Sviluppo FileMaker
  • TechTown.IT
  • The Register
  • Tom’s Hardware
rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox