Toon posts:

[HTTPS] wachtwoord in URL, veilig of niet?

Pagina: 1
Acties:
  • 200 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Als een applicatie de output van een bepaald script uitleest door het volgende url aan te roepen. Is dat dan veilig?

https://username:wachtwoord@www.domein.nl/script.php

Kortom, gaan de username en wachtwoord dan al door de SSL tunnel?
Is hier meer documentatie over te vinden? Ik heb al gezocht, maar tot op heden niks gevonden.

  • curry684
  • Registratie: Juni 2000
  • Laatst online: 13-08 16:46

curry684

left part of the evil twins

Als je op deze manier HTTP-authenticate gebruikt worden username en password in de HTTP-headers zelf verstuurd, en dus encrypted met de hele request mee.

Professionele website nodig?


Verwijderd

Topicstarter
Beter, dat was nou net de bedoeling. Thanks.

  • Postman
  • Registratie: Februari 2000
  • Laatst online: 15-08 20:11
Volgens mij gaan ze door de tunnel, maar veilig is het zeker niet. 1 persoon die meekijkt en je hebt het wachtwoord te pakken.

En als je het domein weet, hoe je alleen nog maar het gedeelte tussen https:// en @ te bruteforcen, dus je hebt een snellere inbraakmogelijkheid.

[ Voor 38% gewijzigd door Postman op 14-10-2003 14:54 ]


  • bigtree
  • Registratie: Oktober 2000
  • Laatst online: 07-07 11:51
Dit is trouwens met een
PHP:
1
header("Location: script.php");
wel op te lossen. De authorisatie blijft dan als het goed is intact.

Lekker woordenboek, als je niet eens weet dat vandalen met een 'n' is.


Verwijderd

Topicstarter
Het script wordt vanuit één server automatisch met een cronjob aangeroepen en uitgelezen. username en ww zijn niet te bruteforcen aangezien dit geen logische gebruikersnaam en ww zijn. Ja op den duur zal het wel lukken, maar dan praten we wel over een kwestie van jaren.

Daarnaast hebben we in het script een check of er drie keer verkeerd ingelogd wordt.
Daarna is het passé.

Bigtree: Hoe bedoel je dit precies?

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 14:04
Verwijderd schreef op 14 October 2003 @ 14:58:
Het script wordt vanuit één server automatisch met een cronjob aangeroepen en uitgelezen.
Het is niet slim om dit te doen. Als een gebruiker op de server een 'ps' uitvoert kan deze in de proceslijst zien dat je met lynx oid de url (inclusief het ww) opvraagt. Geen probleem natuurlijk als je verder geen gebruikers hebt op de server, maar houd er wel rekening mee.

[ Voor 17% gewijzigd door Prozaq op 14-10-2003 20:36 ]


  • bigtree
  • Registratie: Oktober 2000
  • Laatst online: 07-07 11:51
Verwijderd schreef op 14 October 2003 @ 14:58:
Het script wordt vanuit één server automatisch met een cronjob aangeroepen en uitgelezen. username en ww zijn niet te bruteforcen aangezien dit geen logische gebruikersnaam en ww zijn. Ja op den duur zal het wel lukken, maar dan praten we wel over een kwestie van jaren.

Daarnaast hebben we in het script een check of er drie keer verkeerd ingelogd wordt.
Daarna is het passé.

Bigtree: Hoe bedoel je dit precies?
Check deze code maar eens, en kijk of je een wachtwoord in je url ziet staan als je hem aanroept met een url zoals in je openingspost.
PHP:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
    function  authenticate()  {
        Header( "WWW-authenticate: basic  realm=\"Hier mag dus niet iedereen in...\"");
        Header( "HTTP/1.0  401  Unauthorized");
        echo  "De gebruikersnaam of wachtwoord is onjuist!\n";
        exit;
    }
    
    $user = 'username';
    $pass = 'wachtwoord';
    
    if ($PHP_AUTH_USER != $user OR $PHP_AUTH_PW != $pass) {
        authenticate();
        exit;

    } else {

        if ($cleanurl) {
            echo "Hier zijn we dan!";
        } else {
            header("Location: script.php?cleanurl=1");
        }
    }

Lekker woordenboek, als je niet eens weet dat vandalen met een 'n' is.


  • dingstje
  • Registratie: Augustus 2002
  • Laatst online: 02-01-2024
Prozaq schreef op 14 October 2003 @ 20:33:
[...]


Het is niet slim om dit te doen. Als een gebruiker op de server een 'ps' uitvoert kan deze in de proceslijst zien dat je met lynx oid de url (inclusief het ww) opvraagt. Geen probleem natuurlijk als je verder geen gebruikers hebt op de server, maar houd er wel rekening mee.
Niets is veilig als een gebruiker fysieke toegang heeft... Dan mag je 't nog zo goed encrypten, je kan altijd zien wat er wordt doorgestuurd...

If you can't beat them, try harder


  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 14:04
Het gaat niet om fysieke toegang. Iedere gebruiker kan wanneer deze is ingelogd in een shell de lijst met draaiende "programma's" opvragen, inclusief evt parameters waar deze mee zijn opgestart (de url dus in dit geval)

ps -ax

[ Voor 6% gewijzigd door Prozaq op 14-10-2003 22:53 ]

Pagina: 1