Der anonyme Feigling schreibt weiter: "In dem Schreiben werden Firmen (bisher weiß ich nichts von Privatpersonen) (von der Staatsanwaltschaft Berlin) aufgefordert mitzuteilen, wer zur entsprechenden Zeit mit der mitgeteilten IP-Adresse auf den Web-Server zugegriffen und/oder die Kreditkartendaten 'missbraucht' hat.
Meine Meinung: Die Staatsanwaltschaft hat wohl jetzt kistenweise Briefe abgeladen und diese gehen auf Staatskosten raus. Es werden hier unnötige Kosten generiert, die im Endeffekt zu nichts führen. Oftmals ging der Link kommentarlos durch's IRC und ich kann mir gut vorstellen, dass da Hunderte 'blind' draufgeklickt haben."
Hmm... Mal ab davon, dass das schon was MS-mässiges hat (*1), denke ich, es ist, ganz einfach, ein Versuch von Herrn Huth zu vermeiden selbst in die Schußlinie zu kommen, weil es ja die eigene Nachläßigkeit war, daß diese Daten überhaupt zugänglich waren (*2). Frei nach der alten Regel, wer Feurio schreit kanns nicht gewesen sein.
Denn, wenn er nix macht, kommt das einem Eingeständnis des Fehlverhaltens gleich, was die Regresspflicht gegenüber den Kunden, deren Kartennummern so in die Öffentlichkeit glangten, unterstreichen würde.
Letztendlich ist es aber doch so: Was immer man auf einen Webserver legt, ist per se öffentlich - Punkt-
Man kann natürlich versuchen den Server etwas sicherer zu machen, in dem man darauf achtet, daß es keinerlei Eingaben gibt die auf Daten ausserhalb dessen, was man den Besuchern zeigen will, zugreifen, aber wirklich sicher wird es nie. Besonders wenn dann PHP & Co. ins Spiel kommen. Der Webserver selber mag ja noch zuverläßig alle Pfade prüfen, spätestens bei Bastlerskripten ist Schluß damit.
In diesem Fall wurden aber sogar die simpelsten Vosichtsmaßnahmen versäumt: Die Datei unter einem anderen User abzulegen, so daß bei einem Zugriff ein Fehler kommt.
Hübsch ist auch der hier (Vorsicht, man wird auf einer ewiglichen (*3) Liste der pösen Puben und Mädls verewigt), gefunden in einen Thread auf Tuxbox.org. Da konnte man glatt die etc/passwd auslesen. Der Mann hat's wirklich drauf. Vor allem da er es geschaft hat das Loch zu stopfen ... nach wochenlangen Gelächter im Netz. Dafür jetzt mit richtig peinlichem Text:
Hallo liebe(R) Besucher(In), Sie haben gerade einen illegalen Zugriff auf meinen Server versucht. Datum, Uhrzeit und Ihre IP Adresse werden gespeichert.
- tscha, wenn man von eigenen Fehlern ablenken muß, dann unterstellt man anderen gerne 'was Böses.
Eigentlich ein Thema fürs WzS, aber zu schön um es Euch bis morgen Abend vorzuenthalten :)
---
*1 - Alle die Sicherheitslücken finden sind böse Hacker und alle Info darüber gehört geheimgehalten
*2 - Zum einen, daß die Daten überhaupt auf dem Server 'vergessen' wurden (Siehe Heiseartikel), als auch, daß es überhaupt möglich war die 'vergessene' Datei zu adressieren.
*3 - Schade eigentlich, daß es bei den heutigen Plattengrößen fast unmöglich ist Logfiles zum überlaufen zu bringen :(
|