<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Использование настроек по умолчанию в Apache способствует ра...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html</link>
    <description>Один из исследователей безопасности обратил внимание (https://wireflaw.net/blog/apache-hidden-service-vuln.html) на беспечность администраторов скрытых сервисов Tor, использующих для обеспечения работы своих сайтов http-сервер Apache в конфигурации по умолчанию. &lt;br&gt;&lt;br&gt;&lt;br&gt;Большинство дистрибутивов Linux включает модуль mod_status, который позволяет при открытии служебной страницы  /server-status посмотреть статистику обработки запросов. По умолчанию просмотр страницы /server-status разрешён только с локальной машины и доступен для запросов с  адреса 127.0.0.1. &lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема в том, что при организации работы скрытых сервисов, Tor привязывается к интерфейсу localhost и транслирует внешние запросы с адреса 127.0.0.1. Таким образом любое обращение к onion-домену приходит с адреса 127.0.0.1 и даёт возможность посмотреть статистику /server-status, в том числе узнать через неё список обрабатываемых http-сервером IP-адресов и отследить параметры запросов (например, выявить идентификаторы сеанса, передаваемые через URL). Е</description>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#41</link>
    <pubDate>Fri, 05 Feb 2016 13:30:13 GMT</pubDate>
    <description>tun/tap? Нет, не слышали.&lt;br&gt;</description>
</item>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (AdVv)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#40</link>
    <pubDate>Thu, 04 Feb 2016 18:42:32 GMT</pubDate>
    <description>&amp;gt; От намеренно дырявого тора ожидали чего-то другого?&lt;br&gt;&lt;br&gt;Предложите альтернативу ?&lt;br&gt;</description>
</item>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (AdVv)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#39</link>
    <pubDate>Thu, 04 Feb 2016 18:40:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Проблема в том, что при организации работы скрытых сервисов, Tor привязывается к интерфейсу localhost и транслирует внешние запросы с адреса 127.0.0.1. Таким образом любое обращение к onion-домену приходит с адреса 127.0.0.1 и даёт возможность посмотреть статистику /server-status, в том числе узнать через неё список обрабатываемых http-сервером IP-адресов и отследить параметры запросов (например, выявить идентификаторы сеанса, передаваемые через URL). Если, вопреки рекомендациям по настройке работы сайта через Tor, сервер кроме localhost привязан ко внешним IP и обрабатывает запросы к ним, его адрес будет раскрыт.&lt;br&gt;&amp;gt; Вот тебе и анонимный браузер! Как ни крути, а IP адрес все &lt;br&gt;&amp;gt; равно узнаешь через передаваемые запросы, к которой привязана локальная машина!&lt;br&gt;&lt;br&gt;Уровень подготовленности аудитории opennet растет от года к году. СпасибоШигоринуЗаЭто.&lt;br&gt;</description>
</item>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (AdVv)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#38</link>
    <pubDate>Thu, 04 Feb 2016 18:39:24 GMT</pubDate>
    <description>Чукча не читатель, чукча писатель ?&lt;br&gt;Это позволяет увидеть в этой самой статистике внешний IP скрытого Tor-сервиса, если Апач слушает не только localhost. Что, собственно, полностью его компрометирует.&lt;br&gt;</description>
</item>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (mammuthus)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#37</link>
    <pubDate>Thu, 04 Feb 2016 05:57:28 GMT</pubDate>
    <description>Что такое половой возраст?&lt;br&gt;</description>
</item>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#36</link>
    <pubDate>Wed, 03 Feb 2016 08:51:30 GMT</pubDate>
    <description>#&lt;br&gt;# Allow serverstatus reports generated by mod_status,&lt;br&gt;# with the URL of http://servername/server-status&lt;br&gt;# Change the &quot;.example.com&quot; to match your domain to enable.&lt;br&gt;# &lt;br&gt;#&amp;lt;Location /server-status&amp;gt;&lt;br&gt;#    SetHandler server-status&lt;br&gt;#    Order deny,allow&lt;br&gt;#    Deny from all&lt;br&gt;#    Allow from .example.com&lt;br&gt;#&amp;lt;/Location&amp;gt;&lt;br&gt;&lt;br&gt;где этот твой минимум, балаболка? среди модулей?&lt;br&gt;</description>
</item>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (lor_anon)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#35</link>
    <pubDate>Wed, 03 Feb 2016 07:05:14 GMT</pubDate>
    <description>Ну нельзя же быть спецом во всём. Вот анон не знает, что по-русски правильно &quot;надеть&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (_KUL)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#34</link>
    <pubDate>Wed, 03 Feb 2016 03:50:46 GMT</pubDate>
    <description>А пользователи не достигшие полового возраста nginx не ставят?&lt;br&gt;</description>
</item>

<item>
    <title>Использование настроек по умолчанию в Apache способствует ра... (angra)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/106563.html#33</link>
    <pubDate>Wed, 03 Feb 2016 03:02:58 GMT</pubDate>
    <description>Если речь именно про &quot;модуль включен по-умолчанию&quot;, то это как минимум в rhel и debian, то есть с учетом производных получаем подавляющее большинство серверов.&lt;br&gt;</description>
</item>

</channel>
</rss>
