mboost-dp1

sxc.hu - simonok

Analysedeltageres persondata blottet på internettet

- Via Chaos Computer Club - , redigeret af Emil

Den store, tyske hackerorganisation Chaos Computer Club (CCC) har afsløret, at analyseinstituttet TNS Infratest/Emnid har lagt deres analysedeltageres personlige information offentlig tilgængeligt på internettet.

Ved blot at ændre bruger-id i browserens adressebar kunne man få adgang til bl.a. navn, adresse, e-mail og telefonnummer samt endnu mere personlige informationer som fx indtægt, uddannelse, kontooplysninger, sygesikringsdata og meget mere.

I alt er der tale om persondata fra omkring 41.000 personer.





Gå til bund
Gravatar #1 - Anarki
7. jul. 2008 09:15
Det er da altid noget af hackerne er der så man får sådan noget at vide.
Gravatar #2 - zin
7. jul. 2008 09:17
Hm. Jeg lugter et sagsanlæg. :-D
Gravatar #3 - Chillyskye
7. jul. 2008 09:20
Utilgiveligt at virksomheder som disse ikke har deres sikkerhed i orden.
Gravatar #4 - TullejR
7. jul. 2008 09:23
Jeg undrer mig altid over hvorfor der skal være et bruger-id i url'et på den slags sider - nogen der sagde session vars? :-)

Inkompetente skvadderkåls-udviklere.
Gravatar #5 - Bllets
7. jul. 2008 09:29
#4
Endnu mere utroligt at det er der fejlen ligger gang på gang, lærer folk ikke af andres fejl!?
Gravatar #6 - TuxDK
7. jul. 2008 09:31
#4

åh, jeg bruger nu også ID i url'en, hvordan skal jeg ellers identificere brugerne via link? Men men.. jeg bruger et hash af bruger id og nogle andre ting :-)
Gravatar #7 - Hald
7. jul. 2008 09:40
Derfor skal man ikke uhæmmet give analyseinstituterne alt information.
Gravatar #8 - DR KOBALL
7. jul. 2008 09:52
#6,
Men tillader du at folk bare kan se andres sider bare ved at vælge et andet ID ??
Det håber jeg ikke :-D
Bare du ikke laver vores min hjemmeside
Gravatar #9 - TuxDK
7. jul. 2008 09:55
#8

Som jeg lige sagde, det er jo hashet.
Gravatar #10 - myplacedk
7. jul. 2008 10:13
#9
Så det eneste man skal, er at angive det rigtige hash? Så håber jeg godt du VIRKELIG har styr på at laveet godt hash.

Hvad med lidt simpel validering? Altså noget med lige at tjekke, at den bruger der er logget ind, faktisk har adgang til det han beder om?

(Hvor der det dog nemt at kritisere et projekt man ved absolut intet om. Men HVIS det nu er ligesom de fleste andre...)
Gravatar #11 - TuxDK
7. jul. 2008 10:17
#10

Pointen er jo netop at der ikke er noget login...hvis der havde været et login, havde det jo været unødvendigt med et hash :)

Og prøv du bare at gætte et hash. Jeg vil godt give dig et hash, og så lad os se hvor lang tid det tager dig at finde ud af hvad det betyder. Hvis du bruteforcer det, vil det stadig tage meget lang tid, selv med rainbow tables og dictionary attacks. Derefter skal du så lige finde ud af hvordan de bliver generet, ud fra hvilke data osv osv, før du kan komme i nærheden af at lave en beregner selv.
Gravatar #12 - Jonasee
7. jul. 2008 10:32
#11

eller jeg kunne sætte min pc til at lave url'er hvor den ændre hash'en
Gravatar #13 - myplacedk
7. jul. 2008 11:17
#11
...eller man kunne være heldig at finde et hash. Generelt er det meget skidt at have hemmeligheder i URL'er, da de har det med at snige sig rundt de mest underlige steder.
Gravatar #14 - sh0dan
7. jul. 2008 11:41
#12,13: en hash som md5 med 128 bit har 2^128 kombinationsmuligheder. Selv hvis du lagde de 40.000 brugere ind i et system, med hver deres hash-nøgle, ville det tage meget lang tid før du ramte bare een.

Derudover er du nød til at sende hver eneste hash til serveren for at få at vide om du har gættet rigtigt. Når der pludselig begynder at komme 10000 requests per sekund, vil der nok være nogen der undrer sig.

Bare for hyggens skyld, så vil det gennemsnitligt tage 1618542460620902128345579 år at gætte EEN hash, hvis du sender 10k requests per sekund til serveren.
Gravatar #15 - myplacedk
7. jul. 2008 12:36
#14
Pointen er netop, at jeg måske ikke behøver at gætte mig frem. Hvis hashet står i en url, så skal jeg blot have urlen. Urler er sådan noget fx. Google er rigtig god til at finde.

Et eksempel på hvor let det kan gå:

På en hemmelig side er der et link, til en knap så hemmelig side. Ét klik på linket, og den hemmelige side er nu logget som referrer-url.
Den knap så hemmelige side har nogle statistikker, som bla. viser ref-urls. Ikke at de bliver offentliggjort som sådan, men hemmelige er det heller ikke.
Webmaster på den ikke-hemmelige side vælger en dag liiige at linke til sin statistik, som en del af et ligegyldigt indlæg i et tilfældigt forum.

1 måned senere er din hemmelige url indexeret af Google.

Der er mange måder en url kan slippe løs. Den bliver cachet i browseren, den ryger i en proxy, osv osv. Det behøver ikke at gå galt, men der skal så pokkers lidt til.

Hvis jeg nu skriver http:// myplace.dk/admin/login.php?user=admin&password=lut - eller hvis jeg skriver http:// myplace.dk/admin/login.php?credentials=d41d8cd98f00b204e9800998ecf8427e - så er det lige let for jer at misbruge urlen. Og så er det fløjtende ligegyldigt hvor godt et salt jeg bruger. Der er intet behov for at se hvad hashet indeholder, eller at lave et nyt hash.
Gravatar #16 - MEGAMASTER4000
7. jul. 2008 13:14
Tyskland...? Sikker på det ikke var England?
Gravatar #17 - Whoopdeefuckingdoo
7. jul. 2008 13:42
I fordums tid kommunikerede man hash-koder via røgsignaler X)
Gravatar #18 - Sikots
8. jul. 2008 06:10
Er der ikke en fejl i artiklen?
Tyske? Jeg troede kun de gav personfølsomme oplysninger ud i England...

Imponerende sag iøvrigt, BRAVO!
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login