mboost-dp1

Jobnet

Jobsøgendes privatliv i fare

- Via Comon - , redigeret af MiniatureZeus

Sikkerhedsfirmaet Virus112 har lavet en test af kommunernes fælles jobportal – jobnet.dk, som 150.000-200.000 danskere skal besøge hver uge, for fortsat at stille sig til rådighed på jobsøgningsmarkedet.

I testen fandt Virus112 ud af, at den globale søgefunktion på siden indeholder et sikkerhedshul, så man kan anvende det såkaldte Cross Site Scripting (XSS). XSS er et hul, der kan bruges til at indsætte eget materiale på en sårbar side, således at andre besøgende kan snydes til at tro, at det hører til siden. F.eks. kan sikkerhedshullet benyttes til at indsætte en formular, som i stedet for at blive sendt til jobnet vil blive sendt til gerningsmanden.

Jeppe Lundin, fuldmægtig hos Arbejdsmarkedsstyrelsen, afviser, at der er sløset med sikkerheden, og påpeger, at der er anvendt samme standarder og normer, som alle andre offentlige sider benytter, men at der vil blive kigget nærmere på sagen. Virus112s sikkerhedsekspert Tonny Bjørn er dog af en lidt anden mening:

Tonny Bjørn til ComON skrev:
Mange som drifter et site afviser denne type sårbarhed, idet de tror, at den ikke kan bruges til at stjæle data fra backend systemet. Denne antagelse er en stor fejl. Det er vist gang på gang, at XSS bruges til at stjæle brugeridentitet (phishing), website defacing eller få adgang til services der normalt skal betales for,





Gå til bund
Gravatar #1 - Hack4Crack
13. feb. 2008 21:08
man skal ikke fucke rundt med Jeppe Lundin :o
Gravatar #2 - angelenglen
13. feb. 2008 21:11
#1: Mon han kender Peter?
Gravatar #3 - noramskull
13. feb. 2008 21:26
#1

Det er nok sådan de har sikret deres side, der er nok ikke nogle som tør at hacke den nu.
Gravatar #4 - KingManon
13. feb. 2008 21:27
Av av av Dynamicweb/Synkron, den gør ondt den der!
Gravatar #5 - Plindstrup
13. feb. 2008 21:31
Det er da latterligt at forsvarer sig med at man blot bruger samme standard som de andre?

Så fordi "alle andre" har samme huller som mig, så er jeg fritaget for at have sløset med sikkerheden? Sårbarheden bliver altså mindre alvorlig, blot fordi andre i min "omgangskreds" benytter sig af samme "standard"?

Uanset om han vil undersøge det eller ej, så vækker det ikke min tillid at han er for stolt til at sige "Vi har muligvis en fejl, vi beklager og vi kigger på det straks - og ser på hvad vi kan gøre for at forhindre det i fremtiden"

Tsk!
Gravatar #6 - webwarp
13. feb. 2008 21:42
temmelig uprofessionelt at offentliggøre dette inden de har haft en chance for at rette fejlen ... var det ikke bedre at kontakte anvarlig myndighed først, frem for pressen når det gælder folks private data...
Gravatar #7 - Windcape
13. feb. 2008 21:52
Jobnet's side har også altid været hamrende elendig. Frames og andet møg. Et pragteksempel på at ASP.NET programmørere også kan være amatører, i stor stil.

Desuden synes jeg altid at det offenlige har de væreste hjemmesider i landet. F.eks. www.odder.dk hvor jeg bor, kan lukkes ned med en simpel sql-injection via. URL.

Flot klaret af et system der sikkert har kostet kommunen mange millioner.
Gravatar #8 - webwarp
13. feb. 2008 21:55
#7 hvor ser du lige benyttelse af frames...
Gravatar #9 - spiral
13. feb. 2008 22:05
Dette er blot en af de flere dårligt ting ved jobcentrene.
Her er et par flere af dem:
1.Deres ansatte er syg i hovedet og fatter ikke en skid de sidder hele dagen og laver ikke en skid!
2.Deres job søgning er langsomt, elendigt og er spild af tid.
3.Deres job tilbud er elendigt og kan ikke bruges til en skid.
Gravatar #10 - krainert
13. feb. 2008 22:56
"der er anvendt samme standarder og normer, som alle andre offentlige sider benytter"
Foruroligende, hvis der faktisk er et hul!
Gravatar #11 - wc4
14. feb. 2008 06:18
Haha jeg læste nyheden som "Jobsøgendes liv i fare" xD

.. Tænkte også lige "wtf?" da jeg læste nyheden ;)
Gravatar #12 - Amunium
14. feb. 2008 07:09
Mange som drifter et site

Sidder manden og spiller Need For Speed i arbejdstiden? :O

Drift er ikke et verbum.
Gravatar #13 - el_barto
14. feb. 2008 07:19
#12 Det er altid fornuftigt lige at slå tingene op i en ordbog inden man spiller klog, det har jeg lært af erfaring:

drift sb., -en, -er, i sms. drifts-, fx driftschef, driftsliv, dog drift- el. drifts- i drift(s)sikker og drift(s)sikring (jf. driftmæssig el. driftsmæssig).
Gravatar #14 - el_barto
14. feb. 2008 07:22
Note til mig selv, skriv til dansk sprognævn og få dem til at skrive "drift" ind som navneord så #13 ikke lyder helt åndssvag :)
Gravatar #15 - Mistah
14. feb. 2008 07:36
Jeppe Lundin, fuldmægtig hos Arbejdsmarkedsstyrelsen, afviser, at der er sløset med sikkerheden, og påpeger, at der er anvendt samme standarder og normer, som alle andre offentlige sider benytter, men at der vil blive kigget nærmere på sagen.


Det skræmmende er at manden har ret! Det er vildt så udbredt en hul som XSS er. Tror at ca 2/3 af ministerierne har samme sikkerhedshul, datatilsynet har det (hvis de ikke har lukket det), praktisk talt alle universitetshjemmesider, mange aviser, tv-stationer, ja selv newz.dk har haft det. Det mest åndsvage er, at det er så simpelt at forhindre i et søgefelt, tager max 5 mins ekstra programmering.

Det helt nye er dog XSRF, hvilket jeg også gætter på er udbredt rigtigt mange steder!
Gravatar #16 - runeks
14. feb. 2008 07:44
#14: Øhm... "drift" er et navneord... :)
Gravatar #17 - PSM72
14. feb. 2008 07:47
Jeg er fornyligt selv blevet arbejdsløs, i den forbindelse oprettede jeg et CV på Jobnet.dk. Få dage efter begyndte jeg at få tilsendt spam lignende mistænkelige jobtilbud fra udlandet.

Jeg er meget påpasselig hvor jeg benytter min e-mail adresse på internettet, og modtager ellers intet spam. Jobnet burde ikke have lov til at påtvinge folk at oprette deres CV, når de ikke har styr på deres sikkerhed.

Dette har ikke noget med XSS hullet at gøre, blot endnu et eksempel på deres sløseri mht. beskyttelse af folk privatliv.
Gravatar #18 - Mistah
14. feb. 2008 08:12
#12,13,14 og 16

Jvf. [url=www.ordbogen.com]ordbogen.com[/url] kan "drift" være både et navneord og et udsagnsord.
Gravatar #19 - sguft
14. feb. 2008 09:25
#7: Selvfølgelig kan ASP.NET udviklere også være nogle værre slamkodere, der er rigtig mange datamatikere, webintegratorer og lign. der ansættes direkte fra fabrikken til .NET udvikling. Men du kan finde amatører indenfor alle teknologier og vi er vel alle startet på amatør-niveau.

Et XSS-hul har dog sjældent noget med den bagvedliggende server-teknologi at gøre, så det er reelt ret uinteressant om det på serversiden er kodet i ASP.NET, PHP eller whatever.
Gravatar #21 - NioBe
14. feb. 2008 14:50
Hader jobnet.dk det sutter nok den største rådne kvist ever! Hvor er jeg glad for at jeg har fået job og at jeg ikke skulle være inde på den side og opgive mine infomationer.

Skal lige siges at Jobcenteret i Ballerup også burde få sig et virus chek på personalet siden at de behandler en SÅ DÅRLIGT!!!

/Irrelevant ja i know... men skulle liiiige af med nogle agresioner fra da jeg sidst var der....!!
Gravatar #22 - Flameanden
14. feb. 2008 16:13
#15 Jeg er ked af at sige det, men manden har ikke ret. Jobnet tillader HTML (og dermed Javascript) injection angreb i stort set alle tekst felter. Jeg ved ikke hvilke andre offentlige portaler som mange er tvunget til at oprette en profil med personlige oplysninger på, tillader den slags? Jeg er i hvertfald ikke stødt på nogen - men har selvfølgelig heller ikke ledt særligt grundigt.
Gravatar #23 - Amunium
20. feb. 2008 16:53
#13:
Det er altid fornuftigt lige at slå tingene op i en ordbog inden man spiller klog, det har jeg lært af erfaring:
"drift sb., -en, -er, i sms. drifts-, fx driftschef, driftsliv, dog drift- el. drifts- i drift(s)sikker og drift(s)sikring (jf. driftmæssig el. driftsmæssig)."

Hvordan modsiger det hvad jeg sagde?

Der står:
"drift sb." - og sb står for substantiv, tidligere kendt som navneord. Jeg skrev "drift er ikke et verbum".
Man kan ikke sige "at drifte, jeg drifter", men sagtens sige "drift" som navneord.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login