Webserver-Pentesting mit Nikto

Besser abdichten

Webserver sind allgegenwärtig – selbst auf Mobiltelefonen finden sich heute immer öfter Webserver für den Zugriff auf Daten oder Einstellungen. Natürlich haben Angreifer diese ebenfalls im Visier, immer wieder gibt es Verwundbarkeiten und Webserver sind somit ein beliebtes Einfallstor von Cyberkriminellen. Der Security-Tipp in diesem Monat stellt Ihnen mit Nikto ein Werkzeug vor, mit dem Sie Ihren Webserver auf Herz und Nieren testen.
Flexibilität ist gefragt, auch im Unternehmensnetzwerk. Im November werfen wir einen Blick auf das Schwerpunktthema "Software-definierte Infrastrukturen". So ... (mehr)

Die Liste der erfolgreichen Angriffe über Webserver ist lang. Das liegt zum einen an den Implementierungen der Webserver selbst, die Angreifern durch Programmierfehler Zugriff auf Ressourcen des Betriebssystems ermöglichen, die eigentlich nicht von außen zugänglich sein sollten. Das liegt aber auch an Einstellungen, die Administratoren für Ihre Webserver vornehmen, etwa die Konfiguration von Aliasen, das Erlauben von Verzeichnislistings oder Fehler bei der Absicherung bestimmter Bereiche und Funktionen. Zum Dritten laufen vor allem bei dynamischen Webanwendungen im Hintergrund häufig Interpreter von Skriptsprachen oder Applikationsserver, die selbst wieder Sicherheitsprobleme verursachen können oder einfach unsichere Skripte oder Programme ausführen.

Wenn Sie für die Sicherheit Ihrer Unternehmensinfrastruktur verantwortlich sind, haben Sie vermutlich einen Überblick darüber, welche Webserver aus dem Internet zugänglich sind. Bestenfalls betreiben Sie diese in speziellen Bereichen Ihrer DMZ und setzen Web-Application-Firewalls ein, um Angriffe möglichst zu verhindern. Nikto [1] bietet Ihnen die Möglichkeit, den Webserver, die Konfiguration und die hinterlegten Inhalte zu prüfen, und erstellt Ihnen einen entsprechend ausführlichen Bericht, mit dem Sie die verantwortlichen Kollegen unterstützen können, den Betrieb weiter abzusichern.

...

Der komplette Artikel ist nur für Abonnenten des ADMIN Archiv-Abos verfügbar.

comments powered by Disqus
Einmal pro Woche aktuelle News, kostenlose Artikel und nützliche ADMIN-Tipps.
Ich habe die Datenschutzerklärung gelesen und bin einverstanden.

Konfigurationsmanagement

Ich konfiguriere meine Server

  • von Hand
  • mit eigenen Skripts
  • mit Puppet
  • mit Ansible
  • mit Saltstack
  • mit Chef
  • mit CFengine
  • mit dem Nix-System
  • mit Containern
  • mit anderer Konfigurationsmanagement-Software

Ausgabe /2023