<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>mein gott und meine welt &#187; Sicherheit</title>
	<atom:link href="http://meingottundmeinewelt.de/category/computer/sicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>http://meingottundmeinewelt.de</link>
	<description>nichts für leute die aus ihren dogmen nicht ausbrechen können</description>
	<lastBuildDate>Tue, 07 Feb 2012 10:02:21 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>&#8220;aber ob und wann&#8221; die L&#252;cke geschlossen wird&#8230;</title>
		<link>http://meingottundmeinewelt.de/2012/01/29/aber-ob-und-wann-die-lucke-geschlossen-wird/</link>
		<comments>http://meingottundmeinewelt.de/2012/01/29/aber-ob-und-wann-die-lucke-geschlossen-wird/#comments</comments>
		<pubDate>Sun, 29 Jan 2012 12:45:43 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6682</guid>
		<description><![CDATA[Vor ein paar Tagen habe ich mal wieder einen Hinweis zu einer XSS-L&#252;cke verschickt. Mein Beispiel war die Injektion eines Bildes, mit einem JavaScript-Alert, also das &#252;bliche. Die Antwort kam sehr schnell: Ich werde den Fehler nat&#252;rlich umgehend an unser Technikteam in der *** Zentrale weiterleiten, aber ob und wann dort die Ressourcen zugeteilt werden [...]]]></description>
			<content:encoded><![CDATA[<p>Vor ein paar Tagen habe ich mal wieder einen Hinweis zu einer XSS-L&#252;cke verschickt. Mein Beispiel war die Injektion eines Bildes, mit einem JavaScript-Alert, also das &#252;bliche. Die Antwort kam sehr schnell:</p>
<blockquote><p>Ich werde den Fehler nat&#252;rlich umgehend an unser Technikteam in der *** Zentrale weiterleiten, aber ob und wann dort die Ressourcen zugeteilt werden um diesen Fehler zu beheben&#8230;</p></blockquote>
<p>Den, den ich da angeschrieben habe, war nicht das Hotel um die Ecke oder ein Shop mit f&#252;nf Artikeln im System, es ist eine sehr bekannte Publikation die sich mit dem Thema IT-Sicherheit besch&#228;ftigt, also musste ich einfach noch einmal Antworten:</p>
<blockquote><p>ich muss gestehen, Sie haben mich mit Ihrer Antwort verbl&#252;fft.</p>
<p>Bei einer Publikation die sich prim&#228;r dem Thema IT-Sicherheit zuwendet, hatte ich nicht erwartet, dass es bei der Fehlerbehebung um das &#8220;ob&#8221; geht. :O)</p>
<p>Die L&#252;cke ist nicht schwer zu finden, das hei&#223;t: Jedes Scriptkiddie kann sich als gro&#223;er Hacker aufspielen, um an der Reputation von *** zu kratzen.</p>
<p>Der Cookie-Flag HttpOnly ist nicht gesetzt, weshalb der Session-Cookie per XSS ausgelesen werden kann. Die Session-ID ist nicht an die IP-Adresse des Benutzers gebunden. Das Fehlen dieser beiden Sicherungen, macht es einem Angreifer sehr leicht, per XSS in einen Benutzeraccount einzubrechen.</p>
<p>Das Session-Handling ist komplett fehlerhaft. Beim &#220;bergang von http zu https wird die Session nicht gewechselt, was das Login per https (wegen der fehlenden IP-Bindung) ad absurdum f&#252;hrt. Es fehlt nat&#252;rlich auch der Cookie-Flag Secure.</p>
<p>Die gleiche XSS-L&#252;cke findet sich auch in den folgenden Seiten:<br />
***.de<br />
***.de<br />
***.de<br />
***.de<br />
***.de</p></blockquote>
<p>Am n&#228;chsten Tag war die XSS-L&#252;cke dann schon gefixt, also hat jemand sehr schnell die &#8220;Ressourcen zugeteilt&#8221;. Aber die anderen Probleme bestehen weiterhin und es ist so gut wie sicher, dass es in der Seite irgendwo weitere XSS-L&#252;cken gibt.</p>
<p>Das Login, wie es sein sollte per https:<br />
<img src="../../../../../../wp-content/images/itsec-login.gif" alt="itsec-login" /></p>
<p>Das Editieren im Benutzeraccount sollte aber auf gar keinen Fall unverschl&#252;sselt erfolgen. Hier der Request bei der &#196;nderung des Passwortes:<br />
<img src="../../../../../../wp-content/images/itsec-pw-edit.gif" alt="itsec-pw-edit" /></p>
<p>Das &#8220;Technikteam&#8221; wei&#223; nicht so recht warum https verwendet wird. Sie haben wohl mal geh&#246;rt dass man dieses komische SSL f&#252;r Logins benutzen sollte, aber warum das gut sein soll? &#8220;Keine Ahnung, schadet ja nicht.&#8221; Anders ist es nicht zu erkl&#228;ren, warum es nur beim Login eine Verschl&#252;sselung gibt.</p>
<p>Warum wird denn die Kommunikation zwischen Server und Client verschl&#252;sselt?</p>
<blockquote><p>Ohne Verschl&#252;sselung sind Web-Daten f&#252;r jeden, der Zugang zum entsprechenden Netz hat, als Klartext lesbar. Mit der zunehmenden Verbreitung von Funkverbindungen, die etwa an WLAN-Hotspots h&#228;ufig unverschl&#252;sselt ablaufen, nimmt die Bedeutung von HTTPS zu, da hiermit die Inhalte unabh&#228;ngig vom Netz verschl&#252;sselt werden.</p></blockquote>
<p>Besser k&#246;nnte ich es nicht in Worte fassen, deshalb als Zitat aus Wikipedia.<br />
Quelle: <a target="_blank" href="http://de.wikipedia.org/wiki/Https"  title="http://de.wikipedia.org/wiki/Https">http://de.wikipedia.org/wiki/Https</a></p>
<p>Die Cookie-Flags HttpOnly und Secure werden f&#252;r den entscheidenden Session-Cookie nicht gesetzt:<br />
<img src="../../../../../../wp-content/images/itsec-cookie-flag.gif" alt="itsec-cookie-flag" /></p>
<p>Der gesetzte HttpOnly-Flag w&#252;rde daf&#252;r sorgen, dass der Inhalt der Cookies nicht per JavaScript (XSS) ausgelesen werden kann. Liebes &#8220;Technikteam&#8221;, dies macht ein Angreifer nat&#252;rlich NICHT per <code>alert(document.cookie)</code>, sondern so, dass das Opfer dies nicht bemerkt.</p>
<p>Der gesetzte Secure-Flag w&#252;rde daf&#252;r sorgen, dass Cookies nur per https &#252;bertragen werden. Auch ein Man-in-the-middle k&#246;nnte die Cookies nicht im Klartext lesen, womit diese unbrauchbar w&#228;ren.</p>
<p>Das was das &#8220;Technikteam&#8221; da gebastelt hat, ist so unsagbar schlecht, dass in der &#8220;Zentrale&#8221; sofort einige Stellen neu besetzt werden m&#252;ssten.<br />
<br style="clear:both" /><br />
Wie man nur mit einer Session-ID bewaffnet in ein Benutzerkonto einbricht zeigt dies kurze Video:<br />
<iframe width="505" height="372" src="http://www.youtube.com/embed/2laABBirjbU" frameborder="0" allowfullscreen></iframe></p>
<p>Das Formular nimmt die Session-ID auf, generiert eine URL inkl. Cross-Site Scripting, welche an die anf&#228;llige Website geschickt wird. Die Injektion setzt einfach den Cookie f&#252;r die Session-ID und leitet dann zur Profilseite des Opfers weiter, sehr einfach, deshalb sieht man in dem Video auch nicht viel. :O)</p>
<p>Die XSS-L&#252;cke in Bebo ist nicht neu, die Verantwortlichen k&#252;mmert&#8217;s nur nicht, wohl weil es Benutzer sind, die nicht direkt Geld bezahlen.<br />
<a target="_blank" href="http://xssed.com/mirror/67289/" >http://xssed.com/mirror/67289/</a></p>
<blockquote><p>Date submitted: 17/06/2010<br />
Date published: 18/06/2010</p></blockquote>
<p><br style="clear:both" /><br />
Update: 01.02.2012 &#8211; 18:13 Uhr</p>
<p>Der Session-Cookie hat einen HttpOnly-Flag spendiert bekommen:<br />
<img src="../../../../../../wp-content/images/itsec-cookie-flag-2.gif" alt="itsec-cookie-flag-2" /><br />
<br style="cear:both" /><br />
Noch ein Link passend zum Thema XSS und HttpOnly:<br />
&#8220;<a target="_blank" href="http://fd.the-wildcat.de/apache_e36a9cf46c.php" >Apache httpOnly Cookie Disclosure</a>&#8221; (fd.the-wildcat.de)<br />
<br style="clear:both" /><br />
Update: 01.02.2012 &#8211; 22:00 Uhr</p>
<p>Wie ich schon erwartete, habe ich eine weitere XSS-L&#252;cke gefunden, aber Dank des HttpOnly-Flags kann nun der Session-Cookie nicht ausgelesen werden.<br />
(Weil es kein Apache ist.)<br />
<br style="clear:both" /><br />
Update: 07.02.2012 &#8211; 10:58 Uhr</p>
<p>Die letzte XSS-L&#252;cke wurde mittlerweile geschlossen, aber es gibt sicher weitere L&#252;cken.</p>
<p>Der Secure-Flag f&#252;r den Cookie der Session-ID wird noch immer nicht gesetzt und auch das Editieren innerhalb des Benutzerkontos erfolgt noch immer unverschl&#252;sselt.</p>
<p>Hiermit will ich es mal damit bewenden lassen, schlie&#223;lich kann ich den Verlag nicht zwingen mehr f&#252;r die Sicherheit seiner Besucher zu tun.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2012/01/29/aber-ob-und-wann-die-lucke-geschlossen-wird/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Der verantwortungsvolle Umgang mit Sicherheitsl&#252;cken</title>
		<link>http://meingottundmeinewelt.de/2011/11/01/der-verantwortungsvolle-umgang-mit-sicherheitslucken/</link>
		<comments>http://meingottundmeinewelt.de/2011/11/01/der-verantwortungsvolle-umgang-mit-sicherheitslucken/#comments</comments>
		<pubDate>Tue, 01 Nov 2011 11:32:02 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[SQLi]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6629</guid>
		<description><![CDATA[&#8220;Sicherheitsl&#252;cken bei Hersteller von Smartphone-Apps&#8221; (gulli.com) Die eigentlich aufgel&#246;sten AnonyPwnies &#8211; eine Splittergruppe des Onlinekollektivs Anonymous &#8211; wollen es noch einmal wissen und ver&#246;ffentlichen einen letzten Leak. Dieser betrifft die Die Firma &#8220;appia.com&#8221;, die Shopl&#246;sungen f&#252;r Smartphone-Software programmiert. Diese Shopl&#246;sungen weisen offenbar erhebliche Sicherheitsl&#252;cken auf und erm&#246;glichten den Pwnies das Kopieren gro&#223;er Mengen sensibler Daten. [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://www.gulli.com/news/17435-sicherheitsluecken-bei-hersteller-von-smartphone-apps-update-2011-10-31" >Sicherheitsl&#252;cken bei Hersteller von Smartphone-Apps</a>&#8221; (gulli.com)</p>
<blockquote><p>Die eigentlich aufgel&#246;sten AnonyPwnies &#8211; eine Splittergruppe des Onlinekollektivs Anonymous &#8211; wollen es noch einmal wissen und ver&#246;ffentlichen einen letzten Leak. Dieser betrifft die Die Firma &#8220;appia.com&#8221;, die Shopl&#246;sungen f&#252;r Smartphone-Software programmiert. Diese Shopl&#246;sungen weisen offenbar erhebliche Sicherheitsl&#252;cken auf und erm&#246;glichten den Pwnies das Kopieren gro&#223;er Mengen sensibler Daten.</p></blockquote>
<p>&#8220;LEAKS NEED THIS MUCH VOLUME &#8211; BY: ANONYPWNIES&#8221; <a target="_blank" href="http://pastebin.com/1HkZxwS4" >http://pastebin.com/1HkZxwS4</a></p>
<blockquote><p>2 Wochen lang blieb eine Reaktion auf eine SQL-Injection aus:</p>
<p>http://www.sicherheit-online.org/Aktuelle-Themen/Sicherheitslucke-bei-mobile2day.de-wird-ignoriert.html</p>
<p>Als wir das lasen, entschieden wir uns selbst nach der L&#252;cke zu suchen und kamen mit 40GB SQL Backups, 2 GB PHP Scripten, 2 Rootserver Passw&#246;rtern, 2 Paypal Accounts und rund 100 GB Android/Windows Mobile/Symbian Apps zur&#252;ck&#8230;</p></blockquote>
<hr style="clear:both" />
&#8220;<a target="_blank" href="http://www.sicherheit-online.org/Aktuelle-Themen/Sicherheitslucke-bei-mobile2day.de-wird-ignoriert.html" >Sicherheitsl&#252;cke bei mobile2day.de wird ignoriert</a>&#8221; (sicherheit-online.org)</p>
<blockquote><p>&#8230;nicht mit einem Erfolg zu verzeichnen.</p></blockquote>
<p>Bitte was? &#8220;von Erfolg gekr&#246;nt&#8221; hei&#223;t es.<br />
<br style="clear:both" /></p>
<blockquote><p>Wir bedauern, dass es zu diesen &#220;bergriffen kommen musste.</p></blockquote>
<p>Es musste nicht, aber wer Skriptkiddies Dreck in die Hand dr&#252;ckt, darf sich nicht wundern, wenn damit auch geworfen wird.<br />
<br style="clear:both" /></p>
<blockquote><p>Der Verlauf vom ersten Hinweis bis zum heutigen Tag aber, zeugte mehr von Imkompetenz und Ingoranz, sowie von unprofessioneller Hinhaltetechnik von&#8230;</p></blockquote>
<p>sicherheit-online.org ist inkompetent? Dies sehe ich genau so. &#220;brigens hei&#223;t es &#8220;Hinhaltetaktik&#8221;.<br />
<br style="clear:both" /></p>
<blockquote><p>In dieser Nachricht wurde behauptet, dass keine Warnmeldung von Sicherheit-Online dort angekommen sei.</p></blockquote>
<p>Wenn keine Best&#228;tigung des Empfangs einer E-Mail versendet wurde, ist es nicht m&#246;glich, zweifelsfrei festzustellen, ob eine E-Mail empfangen und gar gelesen wurde.<br />
<br style="clear:both" /></p>
<blockquote><p>Man wollte uns die Schuld daran geben, dass diverse &#8220;Scans&#8221; auf das Portal erfolgten und man behauptete, dass wir mit unserem Beitrag einen 0day Exploit ver&#246;ffentlicht haben.</p></blockquote>
<p>sicherheit-online.org hat die Schuld, wenn nun Kundendaten verbreitet werden und finanzielle Sch&#228;den bei den Kunden eintreten.<br />
<br style="clear:both" /></p>
<blockquote><p>Zudem haben wir darauf hingewiesen, dass der Beitrag &#8211; sofern es keine Reaktion mehr geben sollte &#8211; wieder online geschalten und ein entsprechendes Update ver&#246;ffentlicht wird.</p></blockquote>
<p>Mit anderen Worte: Es wurde versucht eine Reaktion zu erzwingen, um nicht zu sagen, zu erpressen.<br />
<br style="clear:both" /></p>
<blockquote><p>Die Verantwortlichen bei</p></blockquote>
<p>sicherheit-online.org</p>
<blockquote><p>sollten sich f&#252;r den Vorgang &#8211; ernsthaft &#8211; sch&#228;men.</p></blockquote>
<p>Dem ist nichts hinzuzf&#252;gen.<br />
<br style="clear:both" /></p>
<blockquote><p>Uns trifft hier sicherlich keine Schuld, zumal ein Kontaktversuch stattgefunden hat.</p></blockquote>
<p>Doch! sicherheit-online.org trifft die Schuld, dass die Skriptkiddys die B&#252;chse &#246;ffneten, Daten kopierten und diese nun ver&#246;ffentlichen werden. Wenn einem eine L&#252;cke und die Schlie&#223;ung dieser wichtig ist, dann greift man auch mal zum Telefon, wenn per E-Mail keine Reaktion zu erhalten ist.<br />
<br style="clear:both" /></p>
<blockquote><p>Wir m&#246;chten an dieser Stelle die &#8220;AnonyPwnies&#8221; bitten, Abstand davon zu halten, Kundendaten zu ver&#246;ffentlichen&#8230;</p></blockquote>
<p>Was f&#252;r ein l&#228;cherlicher Appell. Und, im Stra&#223;enverkehr sollte man Abstand halten, ansonsten wird von einer Aussage oder Handlung Abstand genommen.</p>
<hr style="clear:both" />
Wer in der IT-Sicherheit ernsthaft arbeitet, muss auch ein Gesp&#252;r daf&#252;r haben, welche L&#252;cken wie schwerwiegend sind. Eine SQL-Injection geh&#246;rt eindeutig in die Kategorie von L&#252;cken, die man nicht ver&#246;ffentlicht, da damit Angriffe und irreparable Sch&#228;den provoziert werden. Die Domain und ein Screenshot, auch wenn etwas geschw&#228;rzt, reichen schon vollkommen aus, um dem Hinweis nachzugehen und in k&#252;rzester Zeit die L&#252;cke zu finden. Das was sicherheit-online.org hier getan hat, ist einfach nur verantwortungslos.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/11/01/der-verantwortungsvolle-umgang-mit-sicherheitslucken/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>0zapftis: Quellcode ist was f&#252;r Weicheier</title>
		<link>http://meingottundmeinewelt.de/2011/10/22/0zapftis-quellcode-ist-was-fur-weicheier/</link>
		<comments>http://meingottundmeinewelt.de/2011/10/22/0zapftis-quellcode-ist-was-fur-weicheier/#comments</comments>
		<pubDate>Sat, 22 Oct 2011 12:32:35 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6599</guid>
		<description><![CDATA[Mediathek : Plenarsitzungen 132. Sitzung vom 19.10.2011 Schr&#246;der, Dr. Ole, PSts 2. BMI Frage 43 http://dbtg.tv/vid/17/132/5/1 (Kurzlink zu www.bundestag.de) Deutscher Bundestag Stenografischer Bericht 132. Sitzung Berlin, Mittwoch, den 19. Oktober 2011 http://dipbt.bundestag.de/dip21/btp/17/17132.pdf Nur eine kleine Passage aus dem PDF: Burkhard Lischka (SPD): Herr Staatssekret&#228;r, wie bewerten Sie denn die Aussage eines Beamten Ihres Hauses heute [...]]]></description>
			<content:encoded><![CDATA[<p>Mediathek : Plenarsitzungen<br />
132. Sitzung vom 19.10.2011<br />
Schr&#246;der, Dr. Ole, PSts<br />
2. BMI Frage 43<br />
<a target="_blank" href="http://dbtg.tv/vid/17/132/5/1" >http://dbtg.tv/vid/17/132/5/1</a> (Kurzlink zu www.bundestag.de)</p>
<p>Deutscher Bundestag<br />
Stenografischer Bericht 132. Sitzung Berlin, Mittwoch, den 19. Oktober 2011<br />
<a target="_blank" href="http://dipbt.bundestag.de/dip21/btp/17/17132.pdf" >http://dipbt.bundestag.de/dip21/btp/17/17132.pdf</a></p>
<hr style="clear:both" />
Nur eine kleine Passage aus dem PDF:</p>
<blockquote><p><strong>Burkhard Lischka (SPD):</strong><br />
Herr Staatssekret&#228;r, wie bewerten Sie denn die Aussage eines Beamten Ihres Hauses heute Morgen im Rechtsausschuss, dass ohne Kenntnis des Quellcodes keine komplette Pr&#252;fung der Software m&#246;glich sei und vor allen Dingen keine Aussage dar&#252;ber m&#246;glich sei, ob in der Software weitere Funktionen vorhanden sind, die nicht aktiviert wurden, oder ob solche Funktionen fehlen?</p></blockquote>
<blockquote><p><strong>Dr. Ole Schr&#246;der, Parl. Staatssekret&#228;r beim Bundesminister des Innern:</strong><br />
Diese Aussage – ich war ja heute, anders als Sie, im Innenausschuss dabei – ist so nicht gemacht worden. Das BKA hat klargestellt, dass selbstverst&#228;ndlich das BKA volle Kontrolle &#252;ber die Anwendung der Software hat und deshalb das Ganze rechtm&#228;&#223;ig abl&#228;uft.</p>
<p>Noch einmal: Das Ganze wird auch &#252;ber eine revisionssichere Protokollierung festgehalten, damit im Nachhinein &#252;berpr&#252;ft werden kann, ob unter Umst&#228;nden etwas eingesetzt wurde, was vom Richter nicht angeordnet worden war.</p></blockquote>
<p>Anwesend zu sein reicht aber offensichtlich nicht aus &mdash; zuh&#246;ren und verstehen w&#228;re auch ganz hilfreich.</p>
<blockquote><p><strong>Jerzy Montag (B&#220;NDNIS 90/DIE GR&#220;NEN):</strong><br />
Herr Staatssekret&#228;r, ich muss Ihnen vorhalten, dass genau das, was Sie jetzt bestreiten, uns der Vertreter Ihres Hauses im Rechtsausschuss gesagt hat: Erstens. Wir haben keinen Quellcode. Zweitens. Ohne den Quellcode ist eine vollst&#228;ndige Kontrolle nicht m&#246;glich.</p>
<p>Ich halte es, ehrlich gesagt, auch f&#252;r putzig, dass Sie uns hier erkl&#228;ren, das Bundesinnenministerium und die Bundesbeh&#246;rden k&#246;nnten diese Trojaner vollst&#228;ndig pr&#252;fen; denn der Chaos Computer Club habe es ohne Quellcode auch gekonnt. Das ist eine Antwort mit Chuzpe, aber so kann man, finde ich, Abgeordnete nicht abspeisen. Der Chaos Computer Club hat ja selbst geschrieben, dass er nur eine oberfl&#228;chliche Pr&#252;fung durchf&#252;hren kann. Dass er dabei so viel herausgefunden hat – so hat er geschrieben –, ist nur deswegen m&#246;glich gewesen, weil dieser Trojaner so miserabel gebaut worden ist.</p>
<p>Deswegen in allem Ernst meine Frage an Sie: Halten Sie es f&#252;r richtig, rechtsstaatlich und m&#246;glich, dass staatliche Beh&#246;rden auf Bundesebene einer privaten Firma gegen Geld den Auftrag erteilen, eine solche Software zu entwickeln, sich aber damit begn&#252;gen, dass sie von der Firma keinen Quellcode bekommen und damit eine vollst&#228;ndige Pr&#252;fung aller m&#246;glicherweise versteckten Funktionalit&#228;ten gar nicht vornehmen k&#246;nnen?</p></blockquote>
<blockquote><p><strong>Dr. Ole Schr&#246;der, Parl. Staatssekret&#228;r beim Bundesminister des Innern:</strong><br />
Entscheidend ist, welche Software im konkreten Fall angewendet wird. Das ist der rechtsstaatliche Ma&#223;stab. Das wird durch eine revisionssichere Protokollierung sichergestellt.<br />
(Jerzy Montag [B&#220;NDNIS 90/DIE GR&#220;NEN]: Das Verfassungsgericht sieht das ganz anders!)<br />
Wenn der Richter anordnet, dass nur die entsprechende Telekommunikation &#252;berwacht werden darf, dann darf auch nur dieses Mittel angewendet werden, und das wird durch die revisionssichere Protokollierung sichergestellt.</p>
<p>Sie unterstellen hier den Beamten, dass sie rechtswidrig gehandelt haben, und Sie tun das, ohne dass Sie daf&#252;r Anhaltspunkte haben. Das ist nicht in Ordnung.</p></blockquote>
<hr style="clear:both" />
Keiner der Parlamentarier hat unterstellt, dass die Beamten die den Trojaner eingesetzt haben, vors&#228;tzlich etwas rechtswidriges getan haben. Es wurde nur versucht auch dem D&#228;mlichsten klarzumachen, dass man nur mit Kenntnis des Quellcodes feststellen kann, was eine Software macht.</p>
<p>Mehrfach wurde von Parlamentariern nachgefragt, ob der Quellcode von Staatstrojanern vorliegt und mehrfach meinte der Parlamentarische Staatssekret&#228;r beim Bundesminister des Innern, Dr. Ole Schr&#246;der, dass es nicht n&#246;tig sei diesen zu kennen, da man ja die &#8220;revisionssichere Protokollierung&#8221; h&#228;tte, die besagt welche Software eingesetzt wird (allerdings ohne zu wissen was sie kann). Hier wei&#223; der Herr Staatssekret&#228;r nat&#252;rlich sehr viel mehr, als Beamte (des BMI, BKA oder BSI) die im Rechtsausschuss behaupten &#8220;dass ohne Kenntnis des Quellcodes keine komplette Pr&#252;fung der Software m&#246;glich sei&#8221;.</p>
<p>Das BKA und die LKAs besch&#228;ftigen so kompetente Reengineerer (das BSI hat jegliche T&#228;tigkeiten im Bereich Staatstrojaner abgelehnt), dass die am Bin&#228;rcode sofort sehen k&#246;nnen, welche <code>0</code> und welche <code>1</code> was macht. Die Bugs in dem Staatstrojaner die der CCC seziert hat, wurden dabei wohl einfach &#252;bersehen &mdash; dies kann jeder <code>0</code> mal passieren. ;O)</p>
<p>Die Dummheit muss offensichtlich sehr fortgeschritten sein, um das Amt eines Staatssekret&#228;rs bekleiden zu k&#246;nnen. Ein Hirn w&#228;re da nur hinderlich, wenn wieder und wieder der Schwachsinn repetiert wird, welcher der Dienstherr gerne verbreitet haben m&#246;chte.<br />
<br style="clear:both" /><br />
Einerseits halte ich Politiker (ab einer h&#246;heren Position) generell f&#252;r korrumpiert, weil, wer an wichtigen Schaltstellen der Macht angelangt ist, hat daf&#252;r seine Seele verkauft, ist Kompromisse eingegangen, die ein moralisch einwandfreier Charakter nicht in Betracht zieht, aber andererseits hege ich doch auch eine gewisse Bewunderung, wenn ich sehe wie schwer es ist, ehrlich gegen Dummheit, L&#252;ge und Vetternwirtschaft unter den Kollegen vorzugehen.<br />
<br style="clear:both" /><br />
Update: 17:28 Uhr</p>
<p>Der Link zu der Auflistung zu den Videos aus der Mediathek des Bundestages zur Fragestunde:<br />
<a target="_blank" href="http://forum.gleitz.info/showthread.php?25965-Artikel-zu-allgemeinen-Themen/page167" >http://forum.gleitz.info/showthread.php?25965-Artikel-zu-allgemeinen-Themen/page167</a></p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/10/22/0zapftis-quellcode-ist-was-fur-weicheier/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>0zapftis: Sie wollen ja nur unser Bestes, unsere Freiheit</title>
		<link>http://meingottundmeinewelt.de/2011/10/10/0zapftis-sie-wollen-ja-nur-unser-bestes-unsere-freiheit/</link>
		<comments>http://meingottundmeinewelt.de/2011/10/10/0zapftis-sie-wollen-ja-nur-unser-bestes-unsere-freiheit/#comments</comments>
		<pubDate>Mon, 10 Oct 2011 09:36:52 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6569</guid>
		<description><![CDATA[&#8220;Chaos Computer Club analysiert Staatstrojaner&#8221; (ccc.de) Der Chaos Computer Club (CCC) hat eine eingehende Analyse staatlicher Spionagesoftware vorgenommen. Die untersuchten Trojaner k&#246;nnen nicht nur h&#246;chst intime Daten ausleiten, sondern bieten auch eine Fernsteuerungsfunktion zum Nachladen und Ausf&#252;hren beliebiger weiterer Schadsoftware. Aufgrund von groben Design- und Implementierungsfehlern entstehen au&#223;erdem eklatante Sicherheitsl&#252;cken in den infiltrierten Rechnern, die [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://ccc.de/de/updates/2011/staatstrojaner" >Chaos Computer Club analysiert Staatstrojaner</a>&#8221; (ccc.de)</p>
<blockquote><p>Der Chaos Computer Club (CCC) hat eine eingehende Analyse staatlicher Spionagesoftware vorgenommen. Die untersuchten Trojaner k&#246;nnen nicht nur h&#246;chst intime Daten ausleiten, sondern bieten auch eine Fernsteuerungsfunktion zum Nachladen und Ausf&#252;hren beliebiger weiterer Schadsoftware. Aufgrund von groben Design- und Implementierungsfehlern entstehen au&#223;erdem eklatante Sicherheitsl&#252;cken in den infiltrierten Rechnern, die auch Dritte ausnutzen k&#246;nnen.</p></blockquote>
<p>Nicht nur wegen des &#8220;0zapftis&#8221; vermute ich, dass es sich um einen Landestrojaner handelt. In &#8220;<a href="http://meingottundmeinewelt.de/2008/01/26/teurer-spass-mit-bayerntrojaner/" >Teurer Spa&#223; mit Bayerntrojaner</a>&#8221; hatte ich 2008 kurz &#252;ber die bayerische Version eines Trojaners und DigiTask geschrieben. Das PDF welches der CCC damals ver&#246;ffentlicht hatte, fand ich nun bei den Piraten wieder: <a target="_blank" href="http://wiki.piratenpartei.de/images/5/54/Bayern-skype-tkue.pdf" >http://wiki.piratenpartei.de/images/5/54/Bayern-skype-tkue.pdf</a></p>
<p>Mich wundert dieser Bruch des Grundgesetzes durch Staatsbedienstete in keinster Weise. Das was technisch m&#246;glich ist, wird auch umgesetzt. Die dilettantische Umsetzung wundert mich ebenfalls nicht. Gute Software kostet gutes Geld und das haben die Beh&#246;rden nicht. Bin ich desillusioniert was das Vertrauen zum Staat angeht? Nein, auch dort arbeiten nur Menschen und mit deren Dummheit muss man immer rechnen, wie auch im t&#228;glichen privaten oder beruflichen Leben.</p>
<p>Auch wenn das BKA und das Bundesinnenministerium behaupten, der Trojaner w&#228;re nicht von ihnen, so bin ich davon &#252;berzeugt, dass sie genau wissen was in Landeskriminal&#228;mtern zum Einsatz kommt und welche S&#252;ppchen die Landesinnenministerien im Verborgenen kochen.<br />
<br style="clear:both" /><br />
Hier noch ein Video, welches relativ einfach erkl&#228;rt, was dem CCC zugespielt wurde:<br />
<iframe width="500" height="284" src="http://www.youtube.com/embed/eRFhpmiUwU4?rel=0" frameborder="0" allowfullscreen></iframe></p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/10/10/0zapftis-sie-wollen-ja-nur-unser-bestes-unsere-freiheit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VS &#8212; ABER NICHT F&#220;R DIE GOOGLE-SUCHE</title>
		<link>http://meingottundmeinewelt.de/2011/10/04/vs-aber-nicht-fur-die-google-suche/</link>
		<comments>http://meingottundmeinewelt.de/2011/10/04/vs-aber-nicht-fur-die-google-suche/#comments</comments>
		<pubDate>Tue, 04 Oct 2011 17:04:37 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Google]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6552</guid>
		<description><![CDATA[&#8220;AnonyPwnies: Sicherheitsl&#252;cken auf bundeswehr.de&#8221; (gulli.com) Die IT-Sicherheit auf der Website der deutschen Bundeswehr ist offenbar mangelhaft. Zahlreiche sensible PDF-Dokumente, darunter Telefon-Listen und interne Strategie-Papiere, k&#246;nnen &#252;ber eine einfache Google-Suche mit den richtigen Parametern gefunden werden. Naja, nur weil &#8220;VERSCHLUSSSACHE – NUR F&#220;R DEN DIENSTGEBRAUCH&#8221;, &#8220;VS &#8211; NUR F&#220;R DEN DIENSTGEBRAUCH&#8221; oder &#8220;VS &#8211; NfD&#8221; dransteht, [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://www.gulli.com/news/17262-anonypwnies-sicherheitsluecken-auf-bundeswehrde-2011-10-04" >AnonyPwnies: Sicherheitsl&#252;cken auf bundeswehr.de</a>&#8221; (gulli.com)</p>
<blockquote><p>Die IT-Sicherheit auf der Website der deutschen Bundeswehr ist offenbar mangelhaft. Zahlreiche sensible PDF-Dokumente, darunter Telefon-Listen und interne Strategie-Papiere, k&#246;nnen &#252;ber eine einfache Google-Suche mit den richtigen Parametern gefunden werden.</p></blockquote>
<p>Naja, nur weil &#8220;VERSCHLUSSSACHE – NUR F&#220;R DEN DIENSTGEBRAUCH&#8221;, &#8220;VS &#8211; NUR F&#220;R DEN DIENSTGEBRAUCH&#8221; oder &#8220;VS &#8211; NfD&#8221; dransteht, muss der Inhalt nicht wirklich spannend sein. Manchmal wird der Stempel bzw. der Hinweis wohl auch einfach nur der Gewohnheit wegen draufgehauen. Nun werden wieder Horden von Google-Hackern nach geheimen Unterlagen suchen &mdash; und entt&#228;uscht werden. :O)<br />
<br style="clear:both" /><br />
Eine Suche nach <code>site:bund.de ext:pdf dienstgebrauch</code> spuckt u.a. auch folgendes aus:<br />
<img src="../../../../../../wp-content/images/vs-dienstgebrauch-1.gif" alt="vs-dienstgebrauch google ergebnis" /><br />
<a target="_blank" href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Presse/Cybersicherheit-in-Deutschland.pdf?__blob=publicationFile" >[PDF] Cyber-Sicherheit in Deutschland</a> (bsi.bund.de)<br />
Auf Seite 3 des PDFs gibt es aber nur ein Bild zu sehen. Was hat Google denn da indexiert?<br />
<br style="clear:both" /><br />
Schaut man sich die Seite genauer an und verschiebt das Bild etwas&#8230;<br />
<img src="../../../../../../wp-content/images/vs-dienstgebrauch-3.jpg" alt="vs-dienstgebrauch pdf bild verschoben" /><br />
so sieht man was Google da gefunden hat.<br />
<br style="clear:both" /><br />
Ein schon klassischer Fehler den man immer wieder findet. Ein altes Dokument wird recycelt, ohne dabei zu bedenken welche Daten unsichtbar weiterverwendet werden.</p>
<p>Dass dem &#8220;Bundesamt f&#252;r Sicherheit in der Informationstechnik&#8221; auch solche Fehler unterlaufen ist schon fast wieder beruhigend. Die Schlapph&#252;te vom BND hingegen, sind so paranoid, dass sie sogar ein Stellengesuch f&#252;r eine &#8220;<a target="_blank" href="http://www.bnd.bund.de/nn_1365898/DE/JobsUndKarriere/Stellenanzeigen/Mittlerer__Dienst/ZY027-11,templateId=renderPrint.html" >K&#252;chenhilfs- und Reinigungskraft</a>&#8221; (bnd.bund.de) als Verschlusssache deklarieren. :O)</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/10/04/vs-aber-nicht-fur-die-google-suche/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Unbemerkte Angriffe sind kein Beweis f&#252;r fehlende Angreifer</title>
		<link>http://meingottundmeinewelt.de/2011/09/18/unbemerkte-angriffe-sind-kein-beweis-fur-fehlende-angreifer/</link>
		<comments>http://meingottundmeinewelt.de/2011/09/18/unbemerkte-angriffe-sind-kein-beweis-fur-fehlende-angreifer/#comments</comments>
		<pubDate>Sun, 18 Sep 2011 17:44:39 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[SQLi]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6524</guid>
		<description><![CDATA[&#8220;Zwei von drei deutschen Unternehmen hatten Hackerbesuch&#8221; (heise.de) Laut einer Allensbach-Umfrage sind 15 Prozent der Unternehmen &#8220;h&#228;ufig&#8221; das Ziel solcher Attacken, 20 Prozent &#8220;gelegentlich&#8221; und 29 Prozent &#8220;selten&#8221;&#8230; Dass die restlichen 36% keine Attacken festgestellt haben, bedeutet nat&#252;rlich nicht, dass es keinen Angriff bei ihnen gab. Vor ein paar Tagen schlug hier die folgende Suchanfrage [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://heise.de/-1345208" >Zwei von drei deutschen Unternehmen hatten Hackerbesuch</a>&#8221; (heise.de)</p>
<blockquote><p>Laut einer Allensbach-Umfrage sind<br />
15 Prozent der Unternehmen &#8220;h&#228;ufig&#8221; das Ziel solcher Attacken,<br />
20 Prozent &#8220;gelegentlich&#8221; und<br />
29 Prozent &#8220;selten&#8221;&#8230;</p></blockquote>
<p>Dass die restlichen 36% keine Attacken festgestellt haben, bedeutet nat&#252;rlich nicht, dass es keinen Angriff bei ihnen gab.<br />
<br style="clear:both" /><br />
Vor ein paar Tagen schlug hier die folgende Suchanfrage auf:</p>
<blockquote><p>bekommen seitenbetreiber sql injection mit?</p></blockquote>
<p>Ob ein Seitenbetreiber von einem Angriff via SQL-Injection Kenntnis erlangt, h&#228;ngt davon ab welches Ziel der Angreifer verfolgt.</p>
<p>Automatisierte SQL-Injections werden i.d.R. sehr schnell erkannt, weil bei der Darstellung der betroffenen Seiten &#196;nderungen erkennbar sind. Es tauchen Fehlermeldungen auf, nach dem Aufruf der Seite folgt eine Weiterleitung auf anderer Seiten oder dem Besucher wird ein angeblicher Virenbefall (Fake-AV) des eigenen Computers gemeldet.</p>
<p>Geht es dem Angreifer hingegen um die Gewinnung von Kundendaten, wie z.B. Kreditkartendaten, so wird nur das eigentliche Opfer, der Kreditkartenbesitzer, von dem Missbrauch etwas bemerken. Der Seitenbetreiber wird erst etwas von dem Einbruch erfahren, wenn sich vermehrt Kunden beschweren, dass die Kreditkarte unberechtigt belastet wurde. Geht der Angreifer hier mit Bedacht vor, so wird das Opfer kaum vermuten k&#246;nnen, &#252;ber welchen Shop seine Daten abgeflossen sind, sofern er nicht monogam nur einem Shop vertraut.</p>
<p>Da in sehr vielen Systemen noch immer ungesalzene Hashes von Passworten gespeichert werden oder diese gar im Klartext vorliegen, kann ein Angriff auch das Ziel verfolgen, Zugang zum E-Mail-Konto, Paypal, eBay, etc. des Opfers zu erlangen. Erkannte Passworte aus einem Shop sind meist auch f&#252;r andere Dienste die der Kunde benutzt g&#252;ltig, da Passworte sehr oft mehrfach vergeben werden. Auch hier wird der Seitenbetreiber sehr wahrscheinlich nie bemerken, dass er f&#252;r den Missbrauch des E-Mail-Kontos, etc. seines Kunden verantwortlich ist.<br />
<br style="clear:both" /><br />
Zum Teil ist es auch ohne SQL-Injection m&#246;glich auf fremde Datenbanken bzw. der darin gespeicherten Daten zuzugreifen.</p>
<p>Eine Googlesuche beispielsweise nach phpMyAdmin (Administrationsoberfl&#228;che von MySQL-Datenbanken), f&#246;rdert unz&#228;hlige ungesch&#252;tzte Datenbanken zutage. In den Suchergebnissen findet man auch Shopsysteme und darin nat&#252;rlich auch wieder Kundendaten. Auch &#252;ber eine Suche nach SQL-Dumps (Backups) kann ein Angreifer sehr leicht an vertrauliche Informationen gelangen.</p>
<p>Von solchen Zugriffen bemerkt der Seitenbetreiber auch wieder nichts, sofern der Angreifer nicht zu unvorsichtig mit den gewonnenen Daten umgeht.<br />
<br style="clear:both" /><br />
Zum Abschluss noch ein krasses Beispiel f&#252;r die grenzenlose Dummheit die im Netz immer &#246;fter anzutreffen ist, weil jeder eine Seite ins Netz schubst, auch ohne jegliches Fachwissen.</p>
<p>Da betreibt jemand eine statische Website, die nur HTML benutzt, ohne dynamische vom Server generierte Inhalte und ohne Datenbank. Sein Hoster stellt ihm auch eine Datenbank inkl. phpMyAdmin zur Verf&#252;gung. Er f&#252;hlt sich sicher, weil ja alles statisch ist und ihm gesagt wurde, dass da nichts passieren kann.</p>
<p>Der Zugang zu phpMyAdmin ist nicht per Passwort gesch&#252;tzt. Da die Website nicht auf die Datenbank zugreift, scheint der fehlende Schutz unwichtig zu sein.</p>
<p>Mit etwas MySQL und phpMyAdmin kann ein Angreifer aber ohne Probleme selber Dateien ins System schreiben:</p>

<div class="wp_syntax"><div class="code"><pre class="mysql" style="font-family:monospace;"><span style="color: #990099; font-weight: bold;">use</span> mysql<span style="color: #000033;">;</span>
<span style="color: #990099; font-weight: bold;">DROP</span> <span style="color: #990099; font-weight: bold;">TABLE</span> <span style="color: #009900;">IF</span> <span style="color: #990099; font-weight: bold;">EXISTS</span> <span style="color: #008000;">`temptab`</span><span style="color: #000033;">;</span>
<span style="color: #990099; font-weight: bold;">CREATE</span> <span style="color: #990099; font-weight: bold;">TABLE</span> temptab <span style="color: #FF00FF;">&#40;</span>codetab <span style="color: #999900; font-weight: bold;">text</span><span style="color: #FF00FF;">&#41;</span><span style="color: #000033;">;</span>
<span style="color: #990099; font-weight: bold;">INSERT</span> <span style="color: #990099; font-weight: bold;">INTO</span> temptab <span style="color: #FF00FF;">&#40;</span>codetab<span style="color: #FF00FF;">&#41;</span> <span style="color: #990099; font-weight: bold;">values</span> <span style="color: #FF00FF;">&#40;</span><span style="color: #008000;">'&lt;?php phpinfo(); ?&gt;'</span><span style="color: #FF00FF;">&#41;</span><span style="color: #000033;">;</span>
<span style="color: #990099; font-weight: bold;">SELECT</span> <span style="color: #CC0099;">*</span> <span style="color: #990099; font-weight: bold;">INTO</span> <span style="color: #990099; font-weight: bold;">OUTFILE</span> <span style="color: #008000;">'/kunde/htdocs/info.php'</span> <span style="color: #990099; font-weight: bold;">from</span> temptab<span style="color: #000033;">;</span>
<span style="color: #990099; font-weight: bold;">DROP</span> <span style="color: #990099; font-weight: bold;">TABLE</span> temptab<span style="color: #000033;">;</span>
FLUSH LOGS<span style="color: #000033;">;</span></pre></div></div>

<p>Je nach Konfiguration des Servers, kann ein Angreifer, auch au&#223;erhalb des Accounts der angegriffenen Website, Dateien schreiben.</p>
<p>Und zum Auslesen kann auch wieder MySQL genutzt werden:</p>

<div class="wp_syntax"><div class="code"><pre class="mysql" style="font-family:monospace;"><span style="color: #990099; font-weight: bold;">LOAD</span> <span style="color: #990099; font-weight: bold;">DATA</span> <span style="color: #990099; font-weight: bold;">INFILE</span> <span style="color: #008000;">'/kunde/htdocs/config.php'</span> <span style="color: #990099; font-weight: bold;">INTO</span> <span style="color: #990099; font-weight: bold;">TABLE</span> <span style="color: #008000;">`hacker`</span></pre></div></div>

<p><br style="clear:both" /><br />
Wer nun glaubt, er w&#228;re f&#252;r Angreifer uninteressant, weil er keinen</p>
<blockquote><p>Jahresumsatz von mehr als 500 Millionen Euro</p></blockquote>
<p>hat, der wird fr&#252;her oder sp&#228;ter auch zum Opfer werden.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/09/18/unbemerkte-angriffe-sind-kein-beweis-fur-fehlende-angreifer/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>D&#252;mmster anzunehmender Kunde</title>
		<link>http://meingottundmeinewelt.de/2011/09/11/dummster-anzunehmender-kunde/</link>
		<comments>http://meingottundmeinewelt.de/2011/09/11/dummster-anzunehmender-kunde/#comments</comments>
		<pubDate>Sun, 11 Sep 2011 12:05:38 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6395</guid>
		<description><![CDATA[In den vergangenen Jahren haben die Firmen sehr viel Geld ins Internet gepumpt, aber offensichtlich nur in Marketing und schickes Design, um den eigenen Marktanteil zu erh&#246;hen, aber in die Sicherheit wurde kaum investiert &#8212; was sich nun r&#228;cht &#8212; oder auch nicht?! Fast w&#246;chentlich liest man von Einbr&#252;chen in Websites von sehr bekannten Firmen. [...]]]></description>
			<content:encoded><![CDATA[<p>In den vergangenen Jahren haben die Firmen sehr viel Geld ins Internet gepumpt, aber offensichtlich nur in Marketing und schickes Design, um den eigenen Marktanteil zu erh&#246;hen, aber in die Sicherheit wurde kaum investiert &mdash; was sich nun r&#228;cht &mdash; oder auch nicht?!<br />
<br style="clear:both" /><br />
Fast w&#246;chentlich liest man von Einbr&#252;chen in Websites von sehr bekannten Firmen. Angefangen hatte es in diesem Jahr mit dem SONY-Hack. Das Passworte nicht im Klartext in der Datenbank gespeichert werden d&#252;rfen, sollte keiner weiteren Erkl&#228;rung bed&#252;rfen. SONY hatte aber nicht einmal nach den ersten 100 Millionen kopierten Kundendaten nachgebessert und andere eigene Seiten auf diese grenzenlose Dummheit untersucht. In der Folge wurden weitere Seiten von SONY gehackt und wieder fanden die Angreifer Passworte im Klartext.</p>
<p>Und wie reagiert der Kunde?</p>
<p>Nach dem ersten Hack wurde das Netzwerk f&#252;r einige Wochen abgeschaltet, weshalb sich die Gamer eher dar&#252;ber beschwerten, dass sie nicht mehr zocken konnten und dar&#252;ber, dass sie ihr Passwort auch f&#252;r andere Diensten &#228;ndern mussten &mdash; der Otto Normal ist halt ein Gewohnheitstier und &#228;ndert sein Standardpasswort nur sehr ungern.</p>
<p>&#8220;<a target="_blank" href="http://www.zdnet.de/news/41556183/" >Nach PSN-Hack: Sony ernennt Chief Information Security Officer</a>&#8221; (zdnet.de)</p>
<blockquote><p>Seit der Wiederer&#246;ffnung des PlayStation Network habe Sony 3 Millionen neue Kunden gewonnen, und die Verk&#228;ufe seien jetzt h&#246;her als vor den Cyberangriffen.</p></blockquote>
<p>&#8220;Zwei Dinge sind unendlich, das Universum und die menschliche Dummheit, aber bei dem Universum bin ich mir noch nicht ganz sicher.“ <em>Albert Einstein</em><br />
<br style="clear:both" /><br />
M&#252;ssen Kunden vor ihrer eigenen Dummheit gesch&#252;tzt werden?<br />
<br style="clear:both" /><br />
Update: 13.09.2011 &#8211; 17:06 Uhr</p>
<p>&#8220;<a target="_blank" href="https://www.a-i3.org/content/view/1945/174/" >LG Landshut beurteilt Eingabe von 100 TAN als nicht grob fahrl&#228;ssig</a>&#8221; (a-i3.org)</p>
<blockquote><p>Das LG Landshut hat in einem Urteil vom 14.7.2011 geurteilt, dass die Eingabe von 100 Transaktionsnummern (TAN) auf einer gef&#228;lschten Internetseite nicht als grob fahrl&#228;ssig zu beurteilen sei.<br />
(&#8230;)<br />
Das LG Landshut sprach ihm einen Anspruch in entsprechender H&#246;he gegen seine Bank zu.</p></blockquote>
<p>Dummheit sch&#252;tzt also doch vor Strafe.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/09/11/dummster-anzunehmender-kunde/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VIP == very idiotic person</title>
		<link>http://meingottundmeinewelt.de/2011/09/10/vip-very-idiotic-person/</link>
		<comments>http://meingottundmeinewelt.de/2011/09/10/vip-very-idiotic-person/#comments</comments>
		<pubDate>Sat, 10 Sep 2011 13:21:57 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6478</guid>
		<description><![CDATA[&#8220;BUYVIP: Deutsches Amazon-Unternehmen gehackt&#8221; (golem.de) Die Amazon-Shopping-Community BuyVIP mit 6 Millionen Nutzern ist gehackt worden. Das Unternehmen hat Kunden per E-Mail &#252;ber den Einbruch informiert. (&#8230;) Die Passw&#246;rter seien in verschl&#252;sselter Form abgespeichert gewesen. Ich bin sicher: Die Passworte werden nicht verschl&#252;sselt gespeichert. Es wird ein Hashwert von dem Passwort erzeugt und dieser wird in [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://www.golem.de/1109/86360.html" >BUYVIP: Deutsches Amazon-Unternehmen gehackt</a>&#8221; (golem.de)</p>
<blockquote><p>Die Amazon-Shopping-Community BuyVIP mit 6 Millionen Nutzern ist gehackt worden. Das Unternehmen hat Kunden per E-Mail &#252;ber den Einbruch informiert.<br />
(&#8230;)<br />
Die Passw&#246;rter seien in verschl&#252;sselter Form abgespeichert gewesen.</p></blockquote>
<p>Ich bin sicher: Die Passworte werden nicht verschl&#252;sselt gespeichert. Es wird ein Hashwert von dem Passwort erzeugt und dieser wird in der Datenbank gespeichert. Ein Hashwert ist keine Verschl&#252;sselung. Aber wozu den Kunden mit technischen Schnickschnack verwirren &mdash; es geht am Ende doch nur um eins: &#8220;Gib mir all dein Geld!&#8221;</p>
<blockquote><p>Der Anschein der Exklusivit&#228;t wird gewahrt, indem nur von Mitgliedern Eingeladene dem Einkaufsklub beitreten k&#246;nnen.</p></blockquote>
<p>Dies war mal so, aber aktuell kann sich jeder anmelden, sogar ich, damit ich mal etwas in der Wunde bohren kann. ;O)<br />
<br style="clear:both" /><br />
Mal abgesehen davon, dass ich solches Markengebimsel f&#252;r &#252;berteuert halte, f&#252;r keine Firma dieser Welt als Litfa&#223;s&#228;ule herhalte und die Ausbeutung via Swetshops nicht unterst&#252;tze (nein, nicht alle, aber einige), w&#252;rde ich auch aus sicherheitstechnischen Erw&#228;gungen nie in diesem Shop einkaufen.</p>
<ul>
<li>
<h2>Verschl&#252;sselung</h2>
<p>Als erstes fiel mir die fehlende Verschl&#252;sselung auf. Weder bei der Registrierung, noch beim Login oder der Kaufabwicklung, werden die Daten verschl&#252;sselt &#252;bertragen. Nur beim abschlie&#223;enden Zahlungsvorgang per Paypal oder Keditkarte (adyen.com) werden Daten verschl&#252;sselt, aber hierf&#252;r ist eben nicht BuyVIP zust&#228;ndig.</p>
<p>Ruft man <code>https://de.buyvip.com/</code> auf, so wird einem nur eine <a href="../../../../../wp-content/images/de_buyvip_com-ssl.png" rel="lightbox[buyvip]" title="de.buyvip.com: SSL-Fehler">Fehlermeldung</a> angezeigt. Das Zertifikat ist f&#252;r <code>a248.e.akamai.net</code> ausgestellt. Nach &#8220;Trotzdem fortfahren&#8221; bekommt man auch nur</p>
<blockquote><p>An error occurred while processing your request.<br />
Reference #97.7f4f9a50.1315652277.13bbfcb</p></blockquote>
<p>angezeigt.</li>
<li>
<h2>Passwort</h2>
<p>Es gibt nur eine Richtlinie bei der Vergabe des Passwortes:</p>
<blockquote><p>Das Passwort muss mindestens vier Zeichen lang sein</p></blockquote>
<p>Dies darf man durchaus w&#246;rtlich nehmen, denn auch vier Leerzeichen sind als Passwort zul&#228;ssig, sowie auch die E-Mail-Adresse, die beim Login benutzt wird.</p>
<p>Im Zusammenhang mit dem fehlenden Schutz gegen Brute-Force-Angriffe auf das Login, ist dies nat&#252;rlich ein gefundenes Fressen f&#252;r Kriminelle.</li>
<li>
<h2>Cookies</h2>
<p>Mit der <a href="../../../../../wp-content/images/de_buyvip_com-cookie-1.png" rel="lightbox[buyvip]" title="de.buyvip.com: Cookielaufzeit">Laufzeit der Cookies</a> ist man sehr gro&#223;z&#252;gig und plant bereits f&#252;r die kommenden Jahrzehnte.</p>
<p>W&#228;hlt der Besucher beim Login &#8220;Benutzerdaten speichern&#8221; aus, dann bekommt er einen Cookie mit 1000 Jahre Laufzeit und als Schmankerl wird darin die <a href="../../../../../wp-content/images/de_buyvip_com-cookie-2.png" rel="lightbox[buyvip]" title="de.buyvip.com: Cookielaufzeit, E-Mail-Adresse, MD5-Hash vom Passwort">E-Mail-Adresse und der MD5-Hash des Passwortes</a> gespeichert.</p>
<p>Wer sich einmal mit MD5 besch&#228;ftigt hat, der wird sofort erkennen welches Passwort hinter <code>e10adc3949ba59abbe56e057f20f883e</code> steckt.</li>
<li>
<h2>Session</h2>
<p>Die Session-ID ist nicht an die IP-Adresse des Benutzers gebunden &mdash; dies w&#228;re f&#252;r einen Kriminellen auch h&#246;chst unerfreulich.</li>
<li>
<h2>Google Analytics</h2>
<p>In dem Scriptcode f&#252;r Analytics fehlt nat&#252;rlich der Teil, der f&#252;r die Anonymisierung der IP-Adresse des Besuchers sorgt (sorgen soll, denn nachpr&#252;fen kann man Googles Versprechen nat&#252;rlich nicht).</li>
<li>
<h2>Cross-Site Scripting</h2>
<p>Es gibt nat&#252;rlich eine Anf&#228;lligkeit f&#252;r XSS, um z.B. die Zugangsdaten aus dem Passwort-Manager des Browsers auszulesen.</li>
</ul>
<p>Wer nicht bereit ist die minimalen Anforderungen an Sicherheit und Datenschutz zu erf&#252;llen, dem sollte man f&#252;r kein Geld der Welt seine Daten &#252;berlassen.</p>
<p>Zusammenfassend kann man wohl nur sagen: Finger weg!</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/09/10/vip-very-idiotic-person/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CDU, VW, K&amp;M und seine Ei-Tea-Spezial-Experten</title>
		<link>http://meingottundmeinewelt.de/2011/08/27/cdu-vw-km-und-seine-ei-tea-spezial-experten/</link>
		<comments>http://meingottundmeinewelt.de/2011/08/27/cdu-vw-km-und-seine-ei-tea-spezial-experten/#comments</comments>
		<pubDate>Sat, 27 Aug 2011 08:41:17 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Wirtschaft]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6460</guid>
		<description><![CDATA[&#8220;Mitgliederdaten der CDU geklaut&#8221; (heise.de) Wie erst jetzt bekannt wurde, ist das Mitgliedernetz der CDU schon im August 2009 Opfer eines Angriffs geworden. (&#8230;) Der Hackerangriff 2009 sei zwar registriert worden, zum damaligen Zeitpunkt konnte aber kein Datenverlust festgestellt werden, erkl&#228;rte ein CDU-Sprecher im Gespr&#228;ch mit heise online. &#8220;Chef, is noch alles da, der Hacker [...]]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://heise.de/-1331876" >Mitgliederdaten der CDU geklaut</a>&#8221; (heise.de)</p>
<blockquote><p>Wie erst jetzt bekannt wurde, ist das Mitgliedernetz der CDU schon im August 2009 Opfer eines Angriffs geworden.<br />
(&#8230;)<br />
Der Hackerangriff 2009 sei zwar registriert worden, zum damaligen Zeitpunkt konnte aber kein Datenverlust festgestellt werden, erkl&#228;rte ein CDU-Sprecher im Gespr&#228;ch mit heise online.
</p></blockquote>
<p>&#8220;Chef, is noch alles da, der Hacker ist ohne Erfolg weitergezogen.&#8221;</p>
<p>Auch ich habe ab 2009 die CDU mehrfach auf verschiedene Sicherheitsl&#252;cken hingewiesen, aber bisher habe ich nie eine Antwort bekommen. Wenn es mir wirklich wichtig w&#228;re, dann h&#228;tte ich nat&#252;rlich mehrfach zu jeder L&#252;cke nachgehakt, aber bei den Konservativen, die die Asche weitertragen wollen und nicht das Feuer, mache ich da eine Ausnahme. Fr&#252;her oder sp&#228;ter werden auch sie die L&#252;cken feststellen &mdash; auf die eine oder andere Art. :O)<br />
<br style="clear:both" /><br />
&#8220;<a target="_blank" href="http://www.golem.de/1108/85988.html" >Volkswagen anf&#228;llig f&#252;r Angriffe</a>&#8221; (golem.de)</p>
<blockquote><p>VW sei nur schlecht gegen Attacken &#252;ber das Internet gesichert. (&#8230;) in die Produktion eingreifen, (&#8230;) vertrauliche Unterlagen etwa &#252;ber k&#252;nftige Automodelle entwenden.<br />
(&#8230;)<br />
Bisher war VW noch keinen Angriffen &#252;ber das Internet ausgesetzt.
</p></blockquote>
<p>&#8220;Chef, is noch alles da, wir hatten noch nie Besuch von einem Hacker.&#8221;</p>
<p>Was glauben diese Ei-Tea-Spezial-Expert? Nur weil Daten nicht gel&#246;scht wurden oder ein Angriff nicht an die gro&#223;e Glocke geh&#228;ngt wurde, gab es keine Angriffe?</p>
<p>Wie d&#228;mlich muss man sein, um in solchen Firmen einen gut bezahlten Job zu bekommen? Tja, ich werde wohl nie reich werden. :O)<br />
<br style="clear:both" /><br />
Um hier nicht einen falschen Eindruck zu verbreiten, solche Experten werkeln nicht nur in Organisationen und Firmen, die nicht direkt mit dem Internet ihr Geld verdienen.</p>
<p>&#8220;<a target="_blank" href="http://www.gulli.com/news/16909" >Neue Hacker-Gruppe stiehlt 840.000 Kundendaten bei K&amp;M &#8211; Elektronik</a>&#8221; (gulli.com)</p>
<p>Vor zwei Monaten&#8230;</p>
<p>&#8220;<a target="_blank" href="http://www.kmelektronik.de/shop/index.php?id=130" >Achtung! Phishing-Mails im Umlauf!</a>&#8221; (kmelektronik.de)</p>
<blockquote><p>Mittlerweile sind unsere Server wieder online und die entsprechende Sicherheitsl&#252;cke wurde behoben. Unsere Recherchen haben bisher folgendes ergeben:</p>
<p>Am gestrigen Abend (21.06.2011) erhielten viele Kunden unseres Shops eine E-Mail mit dem Betreff „K&amp;M Elektronik Gutschein“, die wie folgt aussah:</p></blockquote>
<p>Ein Angreifer hatte sich damals Zugang zu E-Mail-Adressen und Namen der Kunden verschafft, um echt wirkende E-Mails versenden zu k&#246;nnen. Es wurden per SQL-Injection auch im Shop selber Inhalte hinterlegt, was K&amp;M in der Meldung nat&#252;rlich verschwieg.</p>
<p>&#8220;<a target="_blank" href="http://heise.de/-1265222" >Gezielter Angriff auf Kunden von K&amp;M-Elektronik</a>&#8221; (heise.de)</p>
<blockquote><p>Die Kriminellen nutzen offenbar eine SQL-Injection-L&#252;cke im Webshop von K&amp;M, um einen Verweis auf das extern gehostete Java-Applet in den Quelltext der Shop-Seite beim Aufruf einzubetten.</p></blockquote>
<p>Und nun ist es wieder SQL-Injection, &#252;ber die die Hacker ins System vordrangen, um alle Daten der Kunden, inkl. der Passworte, die nat&#252;rlich im Klartext in der Datenbank gespeichert wurden, zu kopieren.</p>
<p>K&amp;M hatte damals bereits einen Experten zum Schlie&#223;en der Sicherheitsl&#252;cken hinzugezogen. &#220;ber die G&#252;te des Experten kann ich nat&#252;rlich nichts sagen, aber wenn ich (aktuell noch immer) &#252;ber eine einfache Google-Suche SQL-Fehlermeldungen finde und somit auch weitere potenzielle L&#252;cken zu SQL-Injection&#8230; naja, evtl. auch ein Ei-Tea-Spezial-Experte?</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/08/27/cdu-vw-km-und-seine-ei-tea-spezial-experten/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Bundespolizei&#8230; Die Besten der Besten der Besten, Sir!</title>
		<link>http://meingottundmeinewelt.de/2011/07/08/bundespolizei-die-besten-der-besten-der-besten-sir/</link>
		<comments>http://meingottundmeinewelt.de/2011/07/08/bundespolizei-die-besten-der-besten-der-besten-sir/#comments</comments>
		<pubDate>Fri, 08 Jul 2011 08:45:10 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=6380</guid>
		<description><![CDATA[Die &#8220;No-Name Crew&#8221; hat ein paar Daten von der Bundespolizei gestohlen kopiert und befreit, also frei laufen lassen. &#8220;Wo laufen sie denn?&#8221; Im Internetz! U.a. wieder Datenbank&#8230; wieder Passworte im Klartext&#8230; Anbei sind s&#228;mtliche Daten einiger Server der Bundespolizei hinterlegt. Darunter z.Bs. GPS Daten und Karte von verd&#228;chtigen Fahrzeugen, GPS Tracking Software der Beh&#246;rden, Dokumente [...]]]></description>
			<content:encoded><![CDATA[<p>Die &#8220;No-Name Crew&#8221; hat ein paar Daten von der Bundespolizei <strike>gestohlen</strike> kopiert und befreit, also frei laufen lassen. &#8220;Wo laufen sie denn?&#8221; Im Internetz!</p>
<p>U.a. wieder Datenbank&#8230; wieder Passworte im Klartext&#8230;</p>
<blockquote><p>Anbei sind s&#228;mtliche Daten einiger Server der Bundespolizei hinterlegt. Darunter z.Bs. GPS Daten und Karte von verd&#228;chtigen Fahrzeugen, GPS Tracking Software der Beh&#246;rden, Dokumente und Verschl&#252;sselungsalgorithmen im Source Code der Bundespolizei. Denn es kann nicht sein, dass wir alle dauerhaft &#252;berwacht werden. Wer das Tracking system nutzen m&#246;chte, sollte sich das htdocs Verzeichniss + die dazugeh&#246;rende SQL Datenbank installieren. Die Benutzerdaten der Eins&#228;tze + Username + Passwort (wie immer in Plain Text) findet ihr in der .sql Datei.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2011/07/08/bundespolizei-die-besten-der-besten-der-besten-sir/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

