Ik zag het onderstaande op de website van mijn provider, ik had hier op het forum hier nog geen vermelding van gezien, vandaar dat ik het maar even post.
---------------------------
29.09.06 - Schwachstelle in Plesk
Sehr geehrte Kundin, sehr geehrter Kunde,
kürzlich wurde eine Schwachstelle in Plesk 8.0 und Plesk 7.5 Reloaded bekannt, die das Ausspähen von Daten ermöglicht.
Es soll möglich sein, über einen Fehler in der Datei filemanager.php auf Verzeichnisse zuzugreifen, die oberhalb des aktuellen Pfades liegen.
Dieser mögliche Angriff ist eine sogenannte "directory traversal"-Attacke, auch bekannt als "../ -Attacke".
Unsere Techniker haben dies bei den bei STRATO eingesetzten Versionen von Plesk 8.0 und Plesk 7.5 Reloaded überprüft.
Wir können bestätigen, dass man über den genannten Weg eine Liste der gehosteten Domains in Erfahrung bringen kann, ein darüber hinausgehender unberechtigter Zugriff auf Dateien oder Verzeichnisse ist offenbar jedoch nicht möglich!
Parallel baten wir den Hersteller der Software SWsoft um eine Stellungnahme. SWsoft bestätigte diese bisherige Einschätzung ebenfalls und ist dabei, den Bug näher zu untersuchen.
[Update 30.09.06] Nach derzeitigem Kenntnistand ist der Bug nur durch User ausnutzbar, die bereits einen Plesk-Account auf diesem System besitzen.
Als kurzfristigen Workarround können Sie auf Ihrem System folgenden Befehl ausführen:
chmod 711 /var/www/vhosts
Wir empfehlen in jedem Fall, Sicherheitsupdates von SWsoft einzuspielen, sobald sie verfügbar sind.

Likes:


Quote
