<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>olex.biz &#187; web</title>
	<atom:link href="http://olex.biz/tag/web/feed/" rel="self" type="application/rss+xml" />
	<link>http://olex.biz</link>
	<description>Seite eines Informatikstudenten</description>
	<lastBuildDate>Tue, 16 Mar 2010 18:35:34 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>SVN für Webseiten &#8211; aufpassen</title>
		<link>http://olex.biz/blog/svn-website-deployment/</link>
		<comments>http://olex.biz/blog/svn-website-deployment/#comments</comments>
		<pubDate>Wed, 17 Feb 2010 03:28:25 +0000</pubDate>
		<dc:creator>Olexandr Savchuk</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://olex.biz/?p=161</guid>
		<description><![CDATA[Viele Webmaster verwenden SVN nicht nur als ein Versionskontrollsystem für die Entwicklung ihrer Projekte, sondern auch als ein Tool zum Uploaden der fertigen Webseite auf den Server. Eine Sicherheitslücke wurde in dem System entdeckt, wovon viele nicht wissen, und sie stellt eine ernste Bedrohung für viele Webseiten dar &#8211; denn unter Umständen können Quellcodes und [...]]]></description>
			<content:encoded><![CDATA[<p>Viele Webmaster verwenden SVN nicht nur als ein Versionskontrollsystem für die Entwicklung ihrer Projekte, sondern auch als ein Tool zum Uploaden der fertigen Webseite auf den Server. Eine Sicherheitslücke wurde in dem System entdeckt, wovon viele nicht wissen, und sie stellt eine ernste Bedrohung für viele Webseiten dar &#8211; denn unter Umständen können Quellcodes und Konfigurationsdateien von Dritten eingesehen werden. Um die Art dieser Lücke zu verstehen, muss man sich ein wenig in die Technik hinter SVN vertiefen.</p>
<p>In jedem Ordner, der von SVN verwaltet wird, wird ein verstecktes Unterordner <strong>.svn</strong> angelegt. In diesem werden eine Liste aller Dateien und Unterordner sowie die aktuellen Versionen aller Dateien selbst gelagert. Die Datei <strong>.svn/entries</strong> enthält die Namen aller Dateien und Ordner und einige für SVN relevante technische Informationen, und das Unterverzeichnis <strong>.svn/text-base</strong> beinhaltet alle Dateien des Ordners, mit <em>.svn-base</em> als Zusatzerweiterung.</p>
<pre>
project
  |- <em>index.php</em>
  |- <em>config.php</em>
  |- dir
  |    |- .svn
  |    |    |- <em>entries</em>
  |    |    '- text-base
  |    |         '- <em>file.ext</em>.svn-base
  |    '- <em>file.ext</em>
  |- .svn
  |    |- <em>entries</em>
  |    |- text-base
  |    |    |- <em>index.php</em>.svn-base
  |    |    '- <em>config.php</em>.svn-base
  |    '- ...
  '- ...
</pre>
<p>Normalerweise ist das Verzeichnis <strong>.svn</strong> versteckt, und darauf wird nicht viel geachtet. Allerdings werden die meisten Webserver mit Standardeinstellungen diesen Ordner nicht anders als alle Anderen betrachten &#8211; das heißt, wenn die Dateien daraus direkt angefordert werden, werden diese dem Benutzer angezeigt. So kann man sich aus der <strong>entries</strong> Datei die Liste aller Dateinamen besorgen, und da die Erweiterungen dieser Dateien im <strong>text-base</strong> Ordner geändert sind, werden Skript-Dateien nicht wie gewöhnlich von Server ausgeführt (z.B. PHP), sondern der Quellcode wird wie es vorliegt direkt ausgegeben.</p>
<p>Diese Sicherheitslücke wurde vor einiger Zeit von einer Gruppe russischer Programmierer entdeckt. Diese haben einen Scan vieler Webseiten in den .com, .de und .ru Zonen durchgeführt, und die Ergebnisse waren erstaunlich. Hunderte von Webseitenbesitzern wurden über Lücken in ihren Projekten informiert. Nachdem die Lücke auf den meisten großen Seiten geschlossen wurde, wurden die Informationen auf einem großen russischen IT-Blog <a href="http://habrahabr.ru/blogs/infosecurity/70330/">Habrahabr</a> veröffentlicht.</p>
<p>Es gibt mehrere Arten, sich von dieser Lücke zu schützen. Die einfachsten sind:
<ul>
<li>Zugriff auf <strong>.svn</strong> mittels <strong>.htaccess</strong> (auf Apache) oder anderen Konfigurationsmitteln sperren.</li>
<li>Beim Benutzen von <strong>svn export</strong> anstatt des gewöhnlichen <strong>svn checkout</strong> wird das Verzeichnis <strong>.svn</strong> erst gar nicht erstellt.</li>
</ul>
<p>Wobei diese Methoden recht offensichtlich erscheinen (und das sind sie), war ich sehr überrascht, als ich mal einen kleinen Test mit einigen Webseiten aus meinen Favoriten durchgeführt habe. Von da aus, wenn Sie Webmaster sind und hiervon nicht gewusst haben &#8211; Vorsicht.</p>
<div class="lightsocial_container"><a class="lightsocial_a" href="http://digg.com/submit?url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F&amp;title=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/digg.png" alt="Digg This" title="Digg This" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://www.reddit.com/submit?url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F&amp;title=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/reddit.png" alt="Reddit This" title="Reddit This" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://www.stumbleupon.com/submit?url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F&amp;title=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/stumbleupon.png" alt="Stumble Now!" title="Stumble Now!" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://buzz.yahoo.com/buzz?targetUrl=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F&amp;headline=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/yahoo_buzz.png" alt="Buzz This" title="Buzz This" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://www.dzone.com/links/add.html?title=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D&amp;url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/dzone.png" alt="Vote on DZone" title="Vote on DZone" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://www.facebook.com/sharer.php?t=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D&amp;u=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/facebook.png" alt="Share on Facebook" title="Share on Facebook" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://delicious.com/save?title=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D&amp;url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/delicious.png" alt="Bookmark this on Delicious" title="Bookmark this on Delicious" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://www.dotnetkicks.com/kick/?title=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D&amp;url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/dotnetkicks.png" alt="Kick It on DotNetKicks.com" title="Kick It on DotNetKicks.com" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://dotnetshoutout.com/Submit?title=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D&amp;url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/dotnetshoutout.png" alt="Shout it" title="Shout it" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F&amp;title=%5Blang_en%5DSVN+for+website+deployment+-+watch+it%5B%2Flang_en%5D%5Blang_de%5DSVN+f%C3%BCr+Webseiten+-+aufpassen%5B%2Flang_de%5D%5Blang_ru%5DSVN+%D0%B4%D0%BB%D1%8F+%D0%B2%D0%B5%D0%B1-%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D0%B2+-+%D0%BE%D1%81%D1%82%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%BE%5B%2Flang_ru%5D&amp;summary=&amp;source=" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/linkedin.png" alt="Share on LinkedIn" title="Share on LinkedIn" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://www.technorati.com/faves?add=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/technorati.png" alt="Bookmark this on Technorati" title="Bookmark this on Technorati" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://twitter.com/home?status=Reading+http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/twitter.png" alt="Post on Twitter" title="Post on Twitter" /></a>&nbsp;&nbsp;<a class="lightsocial_a" href="http://www.google.com/buzz/post?url=http%3A%2F%2Folex.biz%2Fblog%2Fsvn-website-deployment%2F" ><img class="lightsocial_img" src="http://olex.biz/wp-content/plugins/light-social/google_buzz.png" alt="Google Buzz (aka. Google Reader)" title="Google Buzz (aka. Google Reader)" /></a>&nbsp;&nbsp;</div>]]></content:encoded>
			<wfw:commentRss>http://olex.biz/blog/svn-website-deployment/feed/langswitch_lang/de/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
