<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Frontpage-Hacks</title>
	<atom:link href="http://71grad.de/2005/08/09/frontpage-hacks/feed/" rel="self" type="application/rss+xml" />
	<link>http://71grad.de/2005/08/09/frontpage-hacks/</link>
	<description>Genau wie 90°. Nur unkonventioneller.</description>
	<lastBuildDate>Mon, 06 Sep 2010 10:59:31 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: Apache Logfiles </title>
		<link>http://71grad.de/2005/08/09/frontpage-hacks/comment-page-1/#comment-63523</link>
		<dc:creator>Apache Logfiles </dc:creator>
		<pubDate>Tue, 20 Jan 2009 15:56:49 +0000</pubDate>
		<guid isPermaLink="false">http://71grad.de/?p=69#comment-63523</guid>
		<description>[...] einfach in der IE Toolbar auf den gelben Fleck in der Art eines Post-it-Notes klicken.&quot;  http://www.71grad.de/2005/08/09/frontpage-hacks/  [...]</description>
		<content:encoded><![CDATA[<p>[...] einfach in der IE Toolbar auf den gelben Fleck in der Art eines Post-it-Notes klicken.&quot;  <a href='http://www.71grad.de/2005/08/09/frontpage-hacks/' rel='nofollow'>http://www.71grad.de/2005/08/09/frontpage-hacks/</a>  [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Lennard Timm</title>
		<link>http://71grad.de/2005/08/09/frontpage-hacks/comment-page-1/#comment-16</link>
		<dc:creator>Lennard Timm</dc:creator>
		<pubDate>Thu, 01 Sep 2005 18:29:46 +0000</pubDate>
		<guid isPermaLink="false">http://71grad.de/?p=69#comment-16</guid>
		<description>Dein Einwand zur Usability ist völlig richtig, ich hatte nicht daran gedacht, dass ein zusätzliches Fenster die Sache noch verkompliziert.

Ich frage mich, ob Microsoft mit dieser Technik einer Minderheit die Chance geben möchte, an Diskussion teilzunehmen und um damit etwas eigenes auf die Beine gestellt zu haben oder ob geplant war, Apache als Webserver von der Spitze zu verdrängen.

Wenn ich richtig informiert bin, stellen 90% der Webserver über Apache ihre Inhalte bereit. Andererseits hat die Veröffentlichung von Firefox auch gezeigt, dass man einen Marktführer verängstigen kann -- sofern das Neue besser funktioniert.</description>
		<content:encoded><![CDATA[<p>Dein Einwand zur Usability ist völlig richtig, ich hatte nicht daran gedacht, dass ein zusätzliches Fenster die Sache noch verkompliziert.</p>
<p>Ich frage mich, ob Microsoft mit dieser Technik einer Minderheit die Chance geben möchte, an Diskussion teilzunehmen und um damit etwas eigenes auf die Beine gestellt zu haben oder ob geplant war, Apache als Webserver von der Spitze zu verdrängen.</p>
<p>Wenn ich richtig informiert bin, stellen 90% der Webserver über Apache ihre Inhalte bereit. Andererseits hat die Veröffentlichung von Firefox auch gezeigt, dass man einen Marktführer verängstigen kann &#8212; sofern das Neue besser funktioniert.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Lars Kerschbaum</title>
		<link>http://71grad.de/2005/08/09/frontpage-hacks/comment-page-1/#comment-15</link>
		<dc:creator>Lars Kerschbaum</dc:creator>
		<pubDate>Thu, 01 Sep 2005 15:52:39 +0000</pubDate>
		<guid isPermaLink="false">http://71grad.de/?p=69#comment-15</guid>
		<description>Hi Lennard,

Du könntest den Topic nun von &quot;Frontpage-Hacks&quot; in &quot;IE Discuss-Toolbar LogFile Eintrag&quot; umbenennen. Eignet sich dann aber kaum noch als Headline. :-)

Evtl. sollte noch angemerkt werden, dass der übergebene Parameter immer identisch ist, unabhängig vom User. Und für den Fall, dass eben nicht genau diese Parameter übergeben wird handelt es sich mit sehr hoher Wahrscheinlichkeit um einen Exploit.

Bzgl. deiner Anmerkung zur Aktivierung der Leiste: Aus Usability-Gründen (Bedienkomfort) finde ich die Implementierung (Art der Einbau der Funktionalität) wie sie ist absolut richtig. Als User möchte ich einfach ein Post-It anbringen können und daher muss vorher automatisch geprüft werden, ob dieser Service überhaupt zur Verfügung steht. Andererseits ist mir selbst kein einziger User bekannt der die Diskussions-Post-its überhaupt verwendet. Deren Unsichtbarkeit hat auch eine gewisse Parallele zu den Alternate Data Streams, die momentan hauptsächlich von Hijackern genutzt werden. Mehr dazu hier: http://www.heise.de/security/artikel/52139/0</description>
		<content:encoded><![CDATA[<p>Hi Lennard,</p>
<p>Du könntest den Topic nun von &#8220;Frontpage-Hacks&#8221; in &#8220;IE Discuss-Toolbar LogFile Eintrag&#8221; umbenennen. Eignet sich dann aber kaum noch als Headline. <img src='http://71grad.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>Evtl. sollte noch angemerkt werden, dass der übergebene Parameter immer identisch ist, unabhängig vom User. Und für den Fall, dass eben nicht genau diese Parameter übergeben wird handelt es sich mit sehr hoher Wahrscheinlichkeit um einen Exploit.</p>
<p>Bzgl. deiner Anmerkung zur Aktivierung der Leiste: Aus Usability-Gründen (Bedienkomfort) finde ich die Implementierung (Art der Einbau der Funktionalität) wie sie ist absolut richtig. Als User möchte ich einfach ein Post-It anbringen können und daher muss vorher automatisch geprüft werden, ob dieser Service überhaupt zur Verfügung steht. Andererseits ist mir selbst kein einziger User bekannt der die Diskussions-Post-its überhaupt verwendet. Deren Unsichtbarkeit hat auch eine gewisse Parallele zu den Alternate Data Streams, die momentan hauptsächlich von Hijackern genutzt werden. Mehr dazu hier: <a href='http://www.heise.de/security/artikel/52139/0' rel='nofollow'>http://www.heise.de/security/artikel/52139/0</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Lennard Timm</title>
		<link>http://71grad.de/2005/08/09/frontpage-hacks/comment-page-1/#comment-14</link>
		<dc:creator>Lennard Timm</dc:creator>
		<pubDate>Thu, 01 Sep 2005 14:08:00 +0000</pubDate>
		<guid isPermaLink="false">http://71grad.de/?p=69#comment-14</guid>
		<description>Deine Erklärung beschreibt gut die Wahrheiten, die zwischen all den Vermutungen auf etlichen Seiten stehen. Du warst auf jeden Fall geduldiger als ich bei deinen Nachforschungen, für mich war die Sache schon abgehakt, als ich gelesen habe, dass der Internet Explorer für den Aufruf der beiden Dateien sorgt.

Etwas merkwürdig finde ich, dass der Benutzer nur die Leiste einzuschalten braucht und nicht z.B. in einem kleinen Fenster entscheiden kann, ob die Diskussionsfunktion aktiviert werden soll.</description>
		<content:encoded><![CDATA[<p>Deine Erklärung beschreibt gut die Wahrheiten, die zwischen all den Vermutungen auf etlichen Seiten stehen. Du warst auf jeden Fall geduldiger als ich bei deinen Nachforschungen, für mich war die Sache schon abgehakt, als ich gelesen habe, dass der Internet Explorer für den Aufruf der beiden Dateien sorgt.</p>
<p>Etwas merkwürdig finde ich, dass der Benutzer nur die Leiste einzuschalten braucht und nicht z.B. in einem kleinen Fenster entscheiden kann, ob die Diskussionsfunktion aktiviert werden soll.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Lars Kerschbaum</title>
		<link>http://71grad.de/2005/08/09/frontpage-hacks/comment-page-1/#comment-13</link>
		<dc:creator>Lars Kerschbaum</dc:creator>
		<pubDate>Thu, 01 Sep 2005 12:50:49 +0000</pubDate>
		<guid isPermaLink="false">http://71grad.de/?p=69#comment-13</guid>
		<description>Hi, 

bin der Sache auch nachgegangen. Mich hatten vor allem die mitübergebenden Parameter verunsichert. Daher habe ich es mal selbst ausgetestet. 

Bei installiertem Office und benutztem Internet Explorer plus eingeschalteter Diskussion-Toolbar (&quot;Discuss&quot;-Toolbar) werden automatisch die beiden Dateien (/MSOffice/cltreq.asp und /_vti_bin/owssvr.dll) angefordert (der Office Server Extensions). 

Wer es selber mal ausprobieren möchte einfach in der IE Toolbar auf den gelben Fleck in der Art eines Post-it-Notes klicken. Nun wird unten im Browser eine weitere Leiste eingeblendet, die sich aber später auch wieder schließen läßt - (x) klicken.

Nun werden tatsächlich die beiden Anfragen plus den Parameteren in das Logfile geschrieben.  

/_vti_bin/owssvr.dll?UL=1&amp;ACT=4&amp;BUILD=6254&amp;STRMVER=4&amp;CAPREQ=0
/MSOffice/cltreq.asp?UL=1&amp;ACT=4&amp;BUILD=6254&amp;STRMVER=4&amp;CAPREQ=0 

Damit kann somit definitiv Entwarnung gegeben werden.

In der Vergangenheit wurden ähnliche Anfragen als Exploits/Hacks benutzt für Sicherheitlücken in Frontpage, häufig im Kontext mit Exploits bzgl. AWStats. Auch hat der Nimda-Wurm (W32.nimda.a.mm) (entdeckt am 18.09.2001) diese Dateien durchaus zum Ziel gehabt:

The worm seems to be targeting IIS 4 and 5 boxes and tests boxes for
multiple vulnerabilities including:

Almost all are get scripts, and a get msadc (cmd.exe)
get_mem_bin
vti_bin owssvr.dll
Root.exe
CMD.EXE
../ (Unicode)
Getadmin.dll
Default.IDA
/Msoffice/ cltreq.asp

The worm itself is a file called README.EXE, or ADMIN.DLL a 56K file
which is advertised as an audio xwave mime type file. 

Weiterhin weist Microsoft auf sein Sicherheitspatch KB812708 (vom 11.11.03) hin, der für Office-XP-Webdienste eingespielt werden sollte. Dieser behebt insbesondere die Sicherheitsanfälligkeit für anonyme DoS-Angriffe (DoS = Denial of Service) bei Formularen sowie temporäre Dienstverweigerung (sog. Denial of Service) bei speziell formulierten Anforderungen an einen Server mit Microsoft SharePoint Team Services.</description>
		<content:encoded><![CDATA[<p>Hi, </p>
<p>bin der Sache auch nachgegangen. Mich hatten vor allem die mitübergebenden Parameter verunsichert. Daher habe ich es mal selbst ausgetestet. </p>
<p>Bei installiertem Office und benutztem Internet Explorer plus eingeschalteter Diskussion-Toolbar (&#8220;Discuss&#8221;-Toolbar) werden automatisch die beiden Dateien (/MSOffice/cltreq.asp und /_vti_bin/owssvr.dll) angefordert (der Office Server Extensions). </p>
<p>Wer es selber mal ausprobieren möchte einfach in der IE Toolbar auf den gelben Fleck in der Art eines Post-it-Notes klicken. Nun wird unten im Browser eine weitere Leiste eingeblendet, die sich aber später auch wieder schließen läßt &#8211; (x) klicken.</p>
<p>Nun werden tatsächlich die beiden Anfragen plus den Parameteren in das Logfile geschrieben.  </p>
<p>/_vti_bin/owssvr.dll?UL=1&amp;ACT=4&amp;BUILD=6254&amp;STRMVER=4&amp;CAPREQ=0<br />
/MSOffice/cltreq.asp?UL=1&amp;ACT=4&amp;BUILD=6254&amp;STRMVER=4&amp;CAPREQ=0 </p>
<p>Damit kann somit definitiv Entwarnung gegeben werden.</p>
<p>In der Vergangenheit wurden ähnliche Anfragen als Exploits/Hacks benutzt für Sicherheitlücken in Frontpage, häufig im Kontext mit Exploits bzgl. AWStats. Auch hat der Nimda-Wurm (W32.nimda.a.mm) (entdeckt am 18.09.2001) diese Dateien durchaus zum Ziel gehabt:</p>
<p>The worm seems to be targeting IIS 4 and 5 boxes and tests boxes for<br />
multiple vulnerabilities including:</p>
<p>Almost all are get scripts, and a get msadc (cmd.exe)<br />
get_mem_bin<br />
vti_bin owssvr.dll<br />
Root.exe<br />
CMD.EXE<br />
../ (Unicode)<br />
Getadmin.dll<br />
Default.IDA<br />
/Msoffice/ cltreq.asp</p>
<p>The worm itself is a file called README.EXE, or ADMIN.DLL a 56K file<br />
which is advertised as an audio xwave mime type file. </p>
<p>Weiterhin weist Microsoft auf sein Sicherheitspatch KB812708 (vom 11.11.03) hin, der für Office-XP-Webdienste eingespielt werden sollte. Dieser behebt insbesondere die Sicherheitsanfälligkeit für anonyme DoS-Angriffe (DoS = Denial of Service) bei Formularen sowie temporäre Dienstverweigerung (sog. Denial of Service) bei speziell formulierten Anforderungen an einen Server mit Microsoft SharePoint Team Services.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
