mboost-dp1

newz.dk

Dårlig sikkerhed på Danske Spil hjemmeside

- Via Computerworld DK - , redigeret af Net_Srak , indsendt af Jens Møller Nielsen

Hos Danske Spil har man måttet erkende, at en af deres hjemmesider ikke har været lavet særlig godt. Det drejer sig om siden for danmarksmesterskaberne i Oddset, som har haft store sikkerhedsproblemer.

En sikkerhedsekspert har haft kigget på siden, og han konstaterer flere større fejl. Den største er omgangen med personfølsomme data, heriblandt deltageres CPR-numre, som ikke har være beskyttet.

Siden, hvor man skulle indtaste sine data, anvendte ikke nogen form for beskyttelse, hvorfor sikkerhedseksperten vurderer, at det ville være nemt for uvedkommende at få fat i de personlige data.

Hos Danske Spil oplyser man, at siden er lavet for dem af selskabet Enetpulse, og siger samtidigt, at de er i fuld gang med at få rettet fejlene.





Gå til bund
Gravatar #1 - Du3-
15. jan. 2009 10:24
Det er måske en meget god idé at få rettet det ret så hurtigt.. Et par af mine venner er derinde og det er da os kreditkort info osv. der ligger der inde.. Så det er en bøf af de knap så små :P
Gravatar #2 - spectual
15. jan. 2009 10:32
Fra kilde:
"Vi ser ofte, at brugerne benytter det samme password til flere webtjenester. Kan kriminelle fiske de personlige oplysninger sammen med et 'standard-password', kan det potentielt give direkte adgang til alle tjenester, som den pågældende bruger anvender,"


Det er måske den 4. sikkerhedsfejl? Hvis de kan se at brugerne anvender samme kodeord ligger kodeordet måske også ukrypteret i deres database?
Gravatar #3 - Spiderboy
15. jan. 2009 10:35
spectual (2) skrev:
Det er måske den 4. sikkerhedsfejl? Hvis de kan se at brugerne anvender samme kodeord ligger kodeordet måske også ukrypteret i deres database?

Tror mere, at du skal læse "ser" som "oplever" eller "har erfaring med".
Gravatar #4 - spectual
15. jan. 2009 10:39
#3
Tror mere, at du skal læse "ser" som "oplever" eller "har erfaring med"


Men igen.. hvor skulle de få den erfaring eller oplevelse fra? Det afhænger selvfølgelig også hvordan de har lavet det - hvis de vælger at gemme en hashed værdi, vil den muligvis være ens hvis det er det samme kodeord.
Gravatar #5 - spectual
15. jan. 2009 10:41
Fra kilde:

Informationerne afgives nemlig på en helt almindelig http-webside og ikke på en sikker webside


Man kan godt sende informationerne via en sikker forbindelse selvom hele siden ikke er krypteret, men det nævner de ikke rigtigt noget om.
Gravatar #6 - Magten
15. jan. 2009 10:44
spectual (4) skrev:
Men igen.. hvor skulle de få den erfaring eller oplevelse fra? Det afhænger selvfølgelig også hvordan de har lavet det - hvis de vælger at gemme en hashed værdi, vil den muligvis være ens hvis det er det samme kodeord.
Fra alle de historier der ligger på nettet om folk der bruger 123qwe som password på alle deres accounts..?
Gravatar #7 - spectual
15. jan. 2009 10:47
#6 Jeg havde misset, at det er en mand fra symantec som udtaler det jeg citerede, som sandsynligvis ikke har meget med danske spils database at gøre.
Gravatar #8 - spectual
15. jan. 2009 10:51
#5 Supplerende information. I følge kilden på den omtalte side sender de faktisk CPR nummeret krypteret:

<form name="login" action="https://dmioddset09.enetpulse.com/?page=register" method="post">

Gravatar #9 - mixi
15. jan. 2009 10:52
Det er sådan noget der ikke må ske, det er meget fordårligt at dem som har lavet hjemmesiden ikke har haft styr på hvordan man laver en hjemmeside som er sikkeret.... Hvis jeg havde en virksomhed ville jeg ikke vælge det firma.
Gravatar #10 - spectual
15. jan. 2009 10:53
#8 Og så har vi en fejl på newz.dk - Den laver teksten på linket om til http...
Gravatar #11 - millfarm
15. jan. 2009 11:00
de omtalte sikkerhedsfejl var rettet inden computerworld bragte artiklen i går... men at de overhovedet har været der er selvfølgelig ikke godt nok
Gravatar #12 - NightBreaker
15. jan. 2009 11:37
Jeg har i mange måneder, prøvet at gøre dem opmærksom på en fejl, både via mail og via telefon til deres teknisk support.

Jeg er ikke sikkerhedsekspert men deres fejl med CPR nummeret, tog ikke mig lang tid at finde ud af.

Jeg kan bare ikke forstå de ikke har haft kigget på det noget før. Synes det er så ringe af Danske Spil.
Gravatar #13 - TwoZero
15. jan. 2009 12:23
#12: Nu kan du jo ikke med sikkerhed vide, om ikke de har taget dine henvendelser seriøst... Men:

NightBreaker (12) skrev:
(...) Jeg er ikke sikkerhedsekspert (...)

Dét er dit problem. Forstå mig ret, de arrogante typer, der typisk sidder og skal tage stilling til dine henvendelser, vil i mange tilfælde ikke tillægge dem nogen værdi, fordi du 'kun' er lægmand. havde du derimod præsenteret dig som Sikkerhedskonsulent, eller tilsvarende flot titel, så havde der lydt helt anderledes og hurtigere fodtrin på gangene hos Danske Spil.

Nu er det i øvrigt ikke første gang Danske Spil har rod i sikkerheden. For år tilbage blev dantoto's website hacket. Jeg fand efterfølgende ud af (Sammen med adskillige andre), at der var fri adgang til serveren via FTP...
Gravatar #14 - bjerh
15. jan. 2009 12:29
#4.. Med mindre det er saltet med et timestamp, vil den krypterede udgave jo også være ens. Man kan så sige at det er underligt de ved det er et standard kodeord. :P
Gravatar #15 - spectual
15. jan. 2009 12:56
#14 Ville det ikke medføre at du ikke længere har mulighed for at kontrollere via. din kode om det indtastede kodeord er rigtigt?
Gravatar #16 - Spiderboy
15. jan. 2009 14:18
spectual (15) skrev:
#14 Ville det ikke medføre at du ikke længere har mulighed for at kontrollere via. din kode om det indtastede kodeord er rigtigt?

http://en.wikipedia.org/wiki/Salt_(cryptography)
Gravatar #17 - arne_v
15. jan. 2009 14:27
#15

Salted med et timestamp der også er gemt i databasen ...
Gravatar #18 - Carstone
15. jan. 2009 15:44
#1 ingen kreditkortinfo på omtalte side, "bare" CPR info
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login