Warnung vor chCounter – Sicherheitslücke

Den beliebten chCounter zur Statistikerhebung setze ich hier mir kurzen Unterbrechungen bereits fast dreieinhalb Jahre ein. Doch er hat eine Sicherheitslücke die es jedem ermöglicht in das Administrationsinterface zu kommen. Begebt euch einfach auf eure Login-Seite des chCounters und gebt als Benutzernamen und Passwort einmal “or ‘=’” (ohne meine Anführungszeichen ein).

Hier mal ein Screenshot meines Blognachbarn Tim:

chCounter - Administration - Einstellungen.jpg

Darauf aufmerksam gemacht hat mich Lainux. So, nun zur Abhilfe.

Öffnet in eurem Unterordner includes des Counters die Datei functions.inc.php.

functions1.jpg

Sucht die Zeile mit dem Text chC_login und fügt folgende Zeile darunter ein:

$name=mysql_real_escape_string($name);

Sieht dann so aus:

functions2.jpg

Für die Lösung dürft ihr euch bei Dirk Vorderstraße bedanken – der hat das “mal eben” während eines kleinen Chats gelöst.

Ähnliche Beiträge:

  1. WordPress 2.8.3: Admin password reset exploit – schwere Sicherheitslücke
  2. Firefox: Warnung vor dem Google Reader Notifier!
  3. HowTo: Thundersave 0.3
  4. Firefox weiterhin mit Sicherheitslücke
  5. Alle Termine in der Firefox Sidebar
  6. Thunderbird Backup Batch direkt aus Thunderbird heraus starten
  7. Thundersave 0.9
  8. Firesave 0.8



    18 Kommentare zu “Warnung vor chCounter – Sicherheitslücke”

  1. Tim (twitter ) sagt

    Echt hammer. Wer weiß, was da noch für Lücken drin stecken. Aber eine vergleichbare Counterlösung gibt es leider nicht. :(
    Vielen Dank für die schnelle Lösung!

    Kommentar am 16. April 2009 um 21:13 geschrieben.


  2. Julius sagt

    Versteh ich da was falsch oder warum muß ein login für einen lokalen Counter überhaupt nach außen offen sein? Btw: wenn schon mysql_(real)_escape_string (so nachm motto: besser das gegen sql-inj als garnix), warum dann nur auf $name und nicht auch gleich auf $pw?
    Naja, mir isses gleich. ;)

    Kommentar am 16. April 2009 um 21:18 geschrieben.


  3. Julius sagt

    na immerhin wurde mein kommentar hier als spam erkannt :) (was evtl. gar nicht so falsch ist)

    Kommentar am 16. April 2009 um 21:21 geschrieben.


  4. b-age (twitter ) sagt

    oha, ist ja krass.
    danke für den hinweis, gleich behoben.

    Kommentar am 16. April 2009 um 21:24 geschrieben.


  5. -tmh- sagt

    Echt schön von dir beschrieben worden, sollte jeder fixxen können ;)

    Kommentar am 16. April 2009 um 21:44 geschrieben.


  6. Marcus (twitter ) sagt

    Vielen Dank für den Hinweis! Hab das Problem direkt mal behoben. Gute Anleitung Caschy ;)

    Kommentar am 16. April 2009 um 21:45 geschrieben.


  7. Julius sagt

    @Tim bzgl. ‘was sonst noch für Lücken’: wahrscheinlich erstmal überall dort, wo daten von aussen mit der DB in berührung kommen, sprich: wenn schon dann besser gleich alle queries escapen (z.B. sprintf + mysql_real_escape_string). aber darum sollte sich eigentlich der bastler dieser software kümmern.
    (nur nebenbei: global für die DB-con find ich jetzt auch etwas komisch – singleton anyone? …ich les in den code jetzt besser nicht rein)

    Kommentar am 16. April 2009 um 21:46 geschrieben.


  8. Tim (twitter ) sagt

    @Julius: Das Problem beim chCounter ist ja, der eigentliche Entwickler ist schon lange raus. Und auch der Typ, der solche Sachen fixen wollte ist auch vom Erdboden verschluckt.

    Kommentar am 16. April 2009 um 22:14 geschrieben.


  9. MajorShadow sagt

    Irgendwie wird mir schlecht bei sowas :-(
    Vorallem wenn der Entwickler dann noch treffend als “Bastler” bezeichnet wird.

    Wenn die Gerüchte über IBM und Sun stimmen und somit die evtl. schweren Konsequenzen für MySQL, dann wäre ich ja dafür, dass sich IBM noch irgendwie PHP unter den Nagel reißt ;)
    (wer die Ironie und Logik findet, darf sie behalten)

    Kommentar am 16. April 2009 um 22:59 geschrieben.


  10. Bernd sagt

    Danke für den Hinweis! Schade, dass es keine ordentliche aktuelle kostenlose Alternative zu chCounter gibt :(

    Kommentar am 17. April 2009 um 08:05 geschrieben.


  11. paterbrown sagt

    Hatte auch mal den chCounter im Einsatz. Bin aber inzwischen zu Piwik gewechselt. Auf jeden Fall eine sehr gute Alternative wie ich finde und aktiv in Entwicklung…

    Kommentar am 17. April 2009 um 08:35 geschrieben.


  12. Roman sagt

    @Tim Vergleichbare Counterlösungen gibt es wie Sand am Meer. Analytics, AwStats sind nur zwei, die es locker mit dem ChCounter aufnehmen können.

    Wenn schon beim Login so schwere XSS-Fehler auftreten, würde ich von einer weiteren Verwendung der Software sofort absehen.

    Kommentar am 17. April 2009 um 09:45 geschrieben.


  13. Tim (twitter ) sagt

    @Roman: Ich suche aber mehr nach einer reinen Counterlösung. Möchte gerne die Möglichkeit haben, die Besucherzahlen ausgeben zu können. Und Google Analytics kommt bei mir nicht drauf. Ich teste nebenbei noch piwik und mint. Aber die find ich schon fast zu überladen. Der chCounter war da leider genau rchtig.

    Kommentar am 17. April 2009 um 10:33 geschrieben.


  14. caschy (twitter ) sagt

    @Tim:

    Mint sieht toll aus, kostet aber.

    Kommentar am 17. April 2009 um 10:34 geschrieben.


  15. Carabon sagt

    es gibt auch noch phpMyVisitors, kann man sich ja anpassen wie man will. Läuft auf dem eigen Server und gibt daher keine Daten weiter, wie es Analytics tut.

    Kommentar am 17. April 2009 um 10:45 geschrieben.


  16. ralf_donald sagt

    Hab ich gleich mal behoben.
    Danke, auch an Dirk. :)

    Kommentar am 17. April 2009 um 17:57 geschrieben.


  17. mark sagt

    @carabon: Du meinst bestimmt phpMyVisits. Dessen Nachfolger ist das bereits erwähnte Piwik.

    Kommentar am 17. April 2009 um 21:04 geschrieben.


  18. Franzi sagt

    LOL Escape ist das heut zu tage nicht schon zu einfachen für frames? die werden dadruch auch nicht verhindert leute ^^

    Kommentar am 15. Oktober 2009 um 09:39 geschrieben.



Gib deine Meinung ab! Sollte nach dem Abschicken dein Kommentar nicht erscheinen, so wurde dieser als Spam erkannt. Doch keine Sorge, ich überprüfe mehrmals täglich und schalte deinen Kommentar dann frei. Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den Hauptfeed abonnieren. Wer sein Bild in den Kommentaren sehen will, der sollte sich bei Gravatar registrieren. Hier im Blog werden IP-Adressen der Kommentatoren gespeichert, das nur zur Info.