Tag Archiv für 'Security'
Themen: Techstuff, Blogosphere. 08.09.2007, 21:19
Die neue Version von WordPress dient als Sicherheits- bzw. BugFix-Release. Laut WP.de ist auch die neue Version auf Deutsch erhältlich.
Die Entwickler empfehlen dringend zu einem Upgrade, doch vor dem Upgrade sollte man unbedingt ein vollständiges Backup aller Dateien und der Datenbank durchführen!
Themen: Techstuff, Internes. 23.06.2007, 20:01
Das Wochende dient mir mittlerweile zum Updaten von einigen Weblogs. Ganze sieben verschiedenen Installationen musste ich auf den neuesten Stand bringen… das macht einen irgendwie fertig, und nach fast drei Stunden an Kleinstarbeit und Frickelei bin ich so langsam von WordPress genervt! ;)
Dennoch sollte jeder da draußen ein Update auf Version 2.2.1 fahren. Es wurden zahlreiche Bugs und Sicherheitslöcher behoben:
- Remote shell injection im PHPMailer
- Remote SQL injection in der XML-RPC Schnittstelle
- Unescaped attribute in default theme
- Atom Feed Validation
- Widget Abwärtskompatibilität, Layout Probleme im IE7 und Verbesserungen am Seiten- und Text-Widget
Sieben verschiedene Blogs sind zeitaufwendig in der Pflege. Irgendwie macht sowas kein Spaß… und hält nur auf. :(
Themen: Techstuff, Web 2.0. 26.05.2007, 15:37
Mit dem Thema des Social Chattings im Internet hat sich Twitter einen Namen gemacht. Sicherheit ist im Internet wichtig, da es auch immer öfters um persönliche Daten geht. Gerade bei Twitter erlebt man den individuellen Exhibitionismus der User auf’s schärfste Detail, und man möchte sicherlich nicht, dass jemand anders den Twitter-Account missbraucht. Per Zufall stieß ich vor wenigen Minuten auf ein potentielles Sicherheitsleck von Twitter, was für mich persönlich ein recht unübliches Prozedere darstellte. Ich kann es nicht reproduzieren, frage mich aber, ob jemand anderes dazu in der Lage ist. Das hier ist kein Security-Report.
Szenario: Mein alter Laptop wird von meiner Freundin Katharina derzeit genutzt. Auf der alten Krücke habe ich auch bereits Twitter genutzt. Kat nutzt Twitter ebenfalls. Als ich nach einigen Wochen den Laptop in die Hände bekam und Twitter im Browser aufrief, war sie logischerweise per Cookie bzw. Session angemeldet. Ich loggte sie mit dem “Sign Out” Link in Twitter aus und war dann bereits angemeldet.
Hat Twitter keinen zentralen Cookie, der immer nur einen User pro Browser zulässt? Ich bin kein Sicherheitsexperte geschweige denn habe ich vertiefte Kenntnisse in Browsersicherheit, aber das kommt mir sehr komisch vor, dass ich immer noch angemeldet war… wer weiß Rat oder kann dieses Phänomen reproduzieren? Den Browser Cache schließe ich aus, da die aktuelle Diskussion zeitnah dargestellt wurde. Eventuell kann es über die zentrale A-DSL Verbindung des Routers gecached sein, was ich aber sehr stark bezweifel, da bisher keine Cacheprobleme bei der normalen Benutzung von Twitter auftraten. Ebenfalls schließe ich einen Bedienungsfehler aus! ;)
Themen: Techstuff, Web 2.0. 22.05.2007, 08:19
Björn Schotte teilte mir bereits gestern mit, dass eine Vereinigung von Chorizo sowie Stefan Essers PHP Patch “Suhosin” in der neuen Firma “SektionEins” ansteht. Stefan gehört zu den führenden Web-Security-Experten und Björn Schotte ist durch das PHP Magazin und seine Tätigkeit als einer der Geschäftsführer von MAYFLOWER bekannt.
Der Schwerpunkt der neuen Firma wird die Durchführung von Security Audits sein, die mittlerweile für jede neue Webanwendung auch vor dem öffentlichen Start oder dem Verlassen einer Beta-Phase eine Pflicht darstellen um die User und ihre Daten vor ungewollten Zugriffen schützen zu können. Security wird ja gerade bei Web2.0 Applikationen immer wichtiger, zumal sich SektionEins nicht nur auf PHP beschränkt sondern auch beliebige Webapplikationen prüft - egal ob Java, Ruby oder was auch immer an Software eingesetzt wird.
SektionEins startet dabei mit interessanten Bestandskunden aus dem Finanz- und Hosting-Bereich ebenso wie aus dem Web2.0-Startup-Bereich. Für die Ausgründung des erfolgreich laufenden Bereichs bei MAYFLOWER wird MAYFLOWER zusammen mit Stefan ein ziemlich großes Rebranding fahren, das Stück für Stück in den nächsten Tagen und Wochen insbesondere für Chorizo durchgeführt wird. Bereits schon jetzt kann man sich für den Launch der Webseite registrieren - man darf also wirklich gespannt sein auf das, was MAYFLOWER und Stefan auf die Beine stellen werden.
Nachtrag: Kurz etwas korregiert und aufs blog.thinkphp.de verlinkt ;)
Themen: Web 2.0, Marketing. 21.01.2007, 23:58
Vielen Dank für die namentliche Erwähnung auf dem Bildblog.de: Wie der nebenstehende Screenshot zeigt, wurde ich über die Werbeeinblendung von Qype dort mit meinem echten Namen angezeigt. Ehrlich gesagt bin ich ein wenig irritiert, dass ich nicht mit dem Account “Sichelputzer” über das Qype-Advertisement angezeigt wurde…
Sagen wir es so - das ist ein Fall für Ute! Go Ute Go! Denn ich glaube nicht, dass andere Leute es gerne sehen würden mit ihren echten Namen auf fremden, vielleicht sogar kontroversen Webseiten dargestellt werden… also recht harmlos im Moment, aber vielleicht für die Zukunft brisant. ;)
Ich habe soeben rausgefunden woran es liegt: Ich kann im Qype-Profil “Meine Identität” festlegen, so dass ich mit ganzem Namen gelistet werde. Daher glaube ich, dass für die Zukunft eine besondere Einstellung zwischen Qype selbst und externen Seiten diesen Trouble gar nicht erst entstehen lassen würde.
Themen: Web 2.0. 17.01.2007, 00:46
Wie ich soeben aus einer interessanten Quelle im IRC erfahren habe, kursieren wohl seit gestern Abend 57.000 MySpace-Logins frei im Internet. Darunter sind offenbar zahlreiche deutsche Zugänge mit E-Mail-Adressen und zugehörigen Passwörtern - vollständig in Funktion. Heiße Ware? Heise weiß dazu mehr, indem die Top 20 Passwörter auf die seltene Dämlichkeit der von Sicherheit nicht viel verstehenden User zurückführen läßt:
password1
abc123
swimmer1
iloveyou1
monkey1
****you
123456
myspace1
****you1
i
password
babygirl1
iloveyou2
football1
danny12031986
blink182
princess1
freesh**4me
16188s
123abc
Mit allem Respekt, aber was sind das für unsinnige und obstruse Passphrases? Naja, man kann noch weiter gehen.
Einem Bericht von Gulli.com wurde außerdem im letzten Jahr schon so einiges angestellt. Über Myspace hatte ich mich ja bereits schon vor einigen Monaten ausgelassen. Die ganze Thematik ist natürlich recht verwerflich. Ich finde es extrem fragwürdig, dass über MySpace ein Phishing gestartet werden kann.
Da die Quelle und der volle Umfang der Daten nicht bekannt ist, sollten alle MySpace-User ihr Passwort ändern. Viel Spaß dabei - normalerweise macht man das ja auch regelmäßig.
Mein eigener Account ist mir dabei recht egal, denn ich habe mich nur einmal angemeldet und öffnete keine dieser komischen Mails. Brisant ist, dass Postfächer der durchgesickerten Mailadressen bereits mit den zugehörigen MySpace-Passwörtern abgerufen werden konnten… BUG, ERROR, FIX, DEATH. Wooops, da ist wohl so einiges durchgescheuert. :(
Themen: Techstuff, Internes. 12.12.2006, 23:10
Heute erreichte mich eine sehr interessante E-Mail von meinem Provider Host Europe, von dem ich in Punkto technischen Fragen absolut überzeugt bin. Es ist super freundlich und liebenswert, dass man sich auch persönlich um jemanden als Privatkunden kümmert!
[…] wir haben festgestellt, dass Sie auf Ihrem WebPack unter
www/wp-includes/version.php wordpress 2.0.4
skykat/wp-includes/version.php wordpress 2.0.3
loungemix/wp-includes/version.php wordpress 2.0.4
verwenden. […]
Ich mußte ein wenig schmunzeln dabei, als ich das las. Ich gebe zu, dass ich auf gewissen Blogsystemen wie von Skykat oder LoungeMix ein veraltetes Wordpress im Einsatz ist, doch die Version dieses Blogs hier ist definitiv schon seit längerem auf dem aktuellsten Stand von 2.0.5 ;) Dennoch werde ich die anderen Blogs dementsprechend aktualisieren, aber die aus der alten Software resultierenden Angriffsmöglichkeiten sind nur relevant, wenn man es auch erlaubt, dass sich fremde Menschen registrieren. Ebenfalls werden durch die Updates im Allgemeinen nur kleinere Probleme der Blogsoftware behoben, die eher unkritisch für den Fortbestand eines Systems sind und kaum eine Gefahr für die anderen im Netz angeschlossenen (und damit beteiligten) Server darstellen. Oder habe ich dabei etwas vollkommen falsch verstanden?! Für Hinweise in Bezug auf die Sicherheit habe ich ein offenes Ohr!
Themen: Web 2.0, Blogosphere, Zukunft, Unicum Akademie. 28.11.2006, 11:10
Irgendwie eine sehr interessante Idee, die mir Jan grade per Mail durchschickte. Das StudiVZBoykott.net ist gegen:
- fragwürdige Geschäftsmethoden
- merkwürdige Geschäftsbedingungen
- Pressesprecher, dem es um die Nutzer geht
- den gläsernen Studenten
- Imitation - und das im Land der Ideen
Nur mit der dritten Formulierung bin ich nicht ganz einverstanden, denn als Mitarbeiter in einem Unternehmen muss man sich doch um die Nutzer engagieren. Ich glaube jedoch, dass mit obiger Formulierung eher die Tatsache gemeint ist, dass es sich nur um die “Nutzerdaten” dreht. Ein kleiner, aber gravierender Unterschied also. Ich bitte dies zu berücksichtigen.
Themen: Web 2.0, Blogosphere, Zukunft, Unicum Akademie. 25.11.2006, 02:40
…ist mittlerweile uninteressant. Abgelutscht, ausgelutscht, den Medien zum Fraß vorgeworfen. Der erste Konsenz vom Barcamp ist diese Parole an die Blogosphäre: Klappe dicht - wer schon jetzt am Boden liegt, sollte nicht mehr getreten werden.
Themen: Spam, Techstuff, Blogosphere. 26.07.2006, 21:12
Anscheinend gibt es beim Einsatz von Wordpress laut von Dr. Dave eine Sicherheitslücke, sofern man es erlaubt, dass sich fremde User selbstständig innerhalb von Wordpress registrieren. Deswegen gibt es hier den Lesebefehl für alle betroffenen Administratoren - und bitte weitersagen! Ob etwas wahres dran ist, kann ich jedenfalls zur Zeit nicht beurteilen.
Nachtrag: Ein wichtiges Randdetail ist mir im Moment aufgefallen: Dr. Dave setzt WordPress 1.5.3-beta1 für sein Blog ein. Kann es also sein, dass es sich um den Fehler von vor ein paar Wochen handelt, der mit Wordpress 2.0.3 behoben wurde?
Nachtrag 2: Tja… ich glaube mittlerweile wirklich, dass es schon durch das Update auf WP 2.0.3 behoben wurde. Und ja ich war gestern zu müde um richtig zu lesen - natürlich ist SK2 davon nicht betroffen, sondern Wordpress selbst. Los, treibt die Sau durch’s Dorf zum Verspeisen auf dem Marktplatz! ;)