.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • BlogRoll
  • Downloads

Jboss e Google Hacking

Massimo Rabbi | 13 giugno 2008 | 01:40

Che Google fosse da tempo diventato strumento “fidato” di white/grey/black (o che altro colore vogliate) hat è assai noto.
Quello su cui volevo soffermarmi in questo post è quanto pericolosa possa diventare una installazione “grossolana” di questo application server.
In particolare la JMX-Console di JBoss di default non prevede alcun tipo di autenticazione, per cui puntando all’indirizzo tipico http://macchina-jboss:8080/jmx-console/ è possibile accedere a tutta la parte informativa e di configurazione del server.
La cosa preoccupante e pericolosa evidenziata in questo interessante pdf, è come si possa riuscire facilmente a deployare una webapp che ci consenta di lanciare comandi sul server.
Il problema è che questi comandi verranno eseguiti con i privilegi dell’utente con il quale sta girando il JBoss server.

Trovare i server vulnerabili è piuttosto semplice, basta inserire su google le seguenti stringhe di ricerca:
intitle:”jboss management console” “application server” version inurl:”web-console” o intitle:”JBoss Management Console - Server Information” “application server” inurl:”web-console” OR inurl:”jmx-console”

Quello che si ottiene è una lista abbastanza lunga di macchine straniere (e purtropppo non solo) appartenenti a domini governativi, aziendali e istituzionali.

ATTENTI A QUELLO CHE FATE!

Categorie
Mondo WWW, Sicurezza, Software
Commenti RSS
Commenti RSS
Trackback
Trackback

« Internet Explorer 7 e window.open Visual Studio e la lista dei file/progetti recenti »

3 Responses to “Jboss e Google Hacking”

  1. Jboss e Google Hacking - Eurohackers.it Blog di informaica, notizie, programmazione, linux e tecnologia scrive:
    22 giugno 2008 alle 13:16

    [...] Condividi Author: admin [...]

  2. Jboss e Google Hacking | Andrea Lazzari's blog scrive:
    7 luglio 2008 alle 10:31

    [...] Condividi [...]

  3. Jboss e Google Hacking | Andrea Lazzari's blog scrive:
    24 luglio 2008 alle 14:20

    [...] Qui il riferimento originale [...]

Leave a Reply

Fare clic per cancellare la replica.

Pagine

  • BlogRoll
  • Contact Me
  • Curriculum Vitae
  • Università

Raccomandazioni

  • Sicurezza

Categorie

  • Apple (32)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (43)
  • Libri e Riviste (2)
  • Microsoft (111)
  • Mondo WWW (163)
  • Musica (2)
  • Networking (46)
  • News dal blog (25)
  • OpenSource (95)
  • Personale (72)
  • Programmazione (20)
  • Riflessioni e considerazioni (43)
  • Sicurezza (250)
  • Sistemi operativi (92)
  • Software (293)
  • Telefonia (21)
  • Tips & Tricks (4)
  • Virus & Spyware (55)

Spam Blocked

84.944 commenti di spam bloccati da
Akismet

Tag

.net adobe Apple Blog browser bug chrome chromium compact cracking driver exploit firefox fix flash framework google http incomedia intel internet explorer 8 iphone linux malware micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php samba security squirrelmail twitter ubuntu update web windows windows ce worm www xss
rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox