<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>Helmschrott.de &#187; sicherheit</title> <atom:link href="http://helmschrott.de/blog/tag/sicherheit/feed" rel="self" type="application/rss+xml" /><link>http://helmschrott.de</link> <description>web. social. media.</description> <lastBuildDate>Tue, 17 Aug 2010 12:04:16 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.0.1</generator> <xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" /> <item><title>Twitter hat da ein Problem</title><link>http://helmschrott.de/blog/twitter-hat-da-ein-problem-1583</link> <comments>http://helmschrott.de/blog/twitter-hat-da-ein-problem-1583#comments</comments> <pubDate>Tue, 06 Jan 2009 06:40:15 +0000</pubDate> <dc:creator>Frank Helmschrott</dc:creator> <category><![CDATA[Uncategorized]]></category> <category><![CDATA[microblogging]]></category> <category><![CDATA[sicherheit]]></category> <category><![CDATA[twitter]]></category><guid
isPermaLink="false">http://helmschrott.de/blog/?p=1583</guid> <description><![CDATA[Es brodelt in der Web-2.0-Welt. Sicherheitsprobleme bei Twitter machen die Runde. Wie viele von Euch sicher schon geh&#246;rt haben, gab es in den letzten Tagen einige Aufruhr wegen einiger unsauberer externer Twitterdienste. Das gro&#223;e Problem ist, dass man bei Twitter f&#252;r die Anbindung externer Dienste dort immer die kompletten Logindaten angeben muss. So etwas wie [...]]]></description> <content:encoded><![CDATA[
<!-- google_ad_section_start --><p>Es brodelt in der Web-2.0-Welt. <a
href="http://twitterdings.de/2009/01/04/twitter-phishing-gau/">Sicherheitsprobleme</a> <a
href="http://factoryjoe.com/blog/2009/01/02/twitter-and-the-password-anti-pattern/">bei Twitter</a> machen die Runde. Wie viele von Euch sicher schon geh&#246;rt haben, gab es in den letzten Tagen einige Aufruhr wegen einiger unsauberer externer Twitterdienste.</p><p>Das gro&#223;e Problem ist, dass man bei Twitter f&#252;r die Anbindung externer Dienste dort immer die kompletten Logindaten angeben muss. So etwas wie einen API-Key oder sonstige externe Authentifizierung &#252;ber Dritte gibt es bei Twitter nicht. Auch nach vielen Monaten und vielen Beschwerden. Twitter zeigt sich dort wie auch in anderen Punkten sehr unbeweglich und uneinsichtig. Warum das so ist kann man wohl nur spekulieren.</p><p>Casi von zweipunktnull.org <a
href="http://www.zweipunktnull.org/blog/2009/01/05/wer-richtet-twitter-zugrunde/">bringt nun ein neues Thema auf den Tisch</a>. Die Tatsache, dass Facebook Twitter von heute auf morgen <a
href="http://www.allfacebook.com/2009/01/how-facebook-could-kill-twitter/">in die Tasche stecken k&#246;nnte</a> ist durchaus in gef&#228;hrlicher N&#228;he und wenn einige Faktoren richtig stehen und Facebook eine Hand voll Schl&#252;sselpersonen auf seine Seite ziehen kann, dann ist wohl tats&#228;chlich von heute auf Morgen Ebbe im Twitterland.</p><p>Auf jeden Fall dann, wenn Twitter nicht schleunigst merkt, dass es nicht damit getan ist die Sch&#228;den einiger gehackter Accounts von Prominenten einfach wegzuwischen und so zu tun als w&#228;re nichts gewesen. Ich w&#252;rde <a
href="http://www.readwriteweb.com/archives/twitter_security_collapses_oba.php">die Hacks</a> von <a
href="http://mashable.com/2009/01/05/twitter-users-get-hacked/">Britney Spears, Obama, Foxnews</a> <a
href="http://netzwertig.com/2009/01/05/twitter-accounts-von-spears-und-anderen-beruehmtheiten-gehackt/">und weiteren</a> einfach mal als Warnung verstehen und als letzte Chance schnell was an den Sicherheitsvorkehrungen zu &#228;ndern &#8211; <a
href="http://explore.twitter.com/al3x/status/981810659">angek&#252;ndigt haben sie&#8217;s</a>.</p><!-- google_ad_section_end --> ]]></content:encoded> <wfw:commentRss>http://helmschrott.de/blog/twitter-hat-da-ein-problem-1583/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>Twitterdienste: Risiko und Chancen</title><link>http://helmschrott.de/blog/twitterdienste-risiko-und-chancen-1574</link> <comments>http://helmschrott.de/blog/twitterdienste-risiko-und-chancen-1574#comments</comments> <pubDate>Fri, 02 Jan 2009 07:58:11 +0000</pubDate> <dc:creator>Frank Helmschrott</dc:creator> <category><![CDATA[Uncategorized]]></category> <category><![CDATA[auktion]]></category> <category><![CDATA[passwort]]></category> <category><![CDATA[sicherheit]]></category> <category><![CDATA[twitter]]></category><guid
isPermaLink="false">http://helmschrott.de/blog/?p=1574</guid> <description><![CDATA[F&#252;r $1200 wurde die noch sehr Junge Plattform Twply verkauft. Ein Dienst der es Twitter-Usern erm&#246;glicht sich @replies per Email schicken zu lassen. Also etwas, was Twitter selbst auch mit Direct Messages macht. Ansich n&#252;tzlich, aber&#8230; Chancen und Risiken um externe Twitterdienste beschreibt Nico Lumma in seinem Beitrag &#252;ber diesen Verkauf und die Login-Daten-Gefahr im [...]]]></description> <content:encoded><![CDATA[
<!-- google_ad_section_start --><p>F&#252;r $1200 wurde die noch sehr Junge Plattform Twply verkauft. Ein Dienst der es Twitter-Usern erm&#246;glicht sich @replies per Email schicken zu lassen. Also etwas, was Twitter selbst auch mit Direct Messages macht. Ansich n&#252;tzlich, aber&#8230;</p><p>Chancen und Risiken um externe Twitterdienste <a
href="http://lumma.de/2009/01/02/1200-fur-800-twitter-accounts/">beschreibt Nico Lumma in seinem Beitrag</a> &#252;ber diesen Verkauf und die Login-Daten-Gefahr im Allgemeinen.</p><p>Der Unbeweglichkeit und steten Langsamkeit der Twitter-Betreiber ist es wohl zu verdanken, dass es immer noch keine ordentliche Auth-L&#246;sung gibt.</p><!-- google_ad_section_end --> ]]></content:encoded> <wfw:commentRss>http://helmschrott.de/blog/twitterdienste-risiko-und-chancen-1574/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>WordPress 2.6.3 &#8211; dringendes Sicherheitsrelease</title><link>http://helmschrott.de/blog/wordpress-263-dringendes-sicherheitsrelease-1418</link> <comments>http://helmschrott.de/blog/wordpress-263-dringendes-sicherheitsrelease-1418#comments</comments> <pubDate>Fri, 24 Oct 2008 06:10:24 +0000</pubDate> <dc:creator>Frank Helmschrott</dc:creator> <category><![CDATA[Uncategorized]]></category> <category><![CDATA[patch]]></category> <category><![CDATA[sicherheit]]></category> <category><![CDATA[Software]]></category> <category><![CDATA[update]]></category> <category><![CDATA[wordpress]]></category><guid
isPermaLink="false">http://helmschrott.de/blog/wordpress-263-dringendes-sicherheitsrelease</guid> <description><![CDATA[Heute Nacht wurde WordPress 2.6.3 als Sicherheitsrelease ver&#246;ffentlicht. Es wird dringend empfohlen alle WordPress-Installationen zu aktualisieren. Die beiden betroffenen Dateien sind: wp-includes/class-snoopy.php wp-includes/version.php Den Download gibt&#8217;s wie immer bei WordPress.org &#8211; die deutsche Version bei WordPress-Deutschland.org. Weitere Informationen zur Sicherheitsl&#252;cke gibts bei Secunia.]]></description> <content:encoded><![CDATA[
<!-- google_ad_section_start --><p>Heute Nacht wurde WordPress 2.6.3 als Sicherheitsrelease ver&#246;ffentlicht. Es wird dringend empfohlen alle WordPress-Installationen zu aktualisieren. Die beiden betroffenen Dateien sind:</p><ul><li>wp-includes/class-snoopy.php</li><li>wp-includes/version.php</li></ul><p>Den Download gibt&#8217;s wie immer bei <a
href="http://wordpress.org/">WordPress.org</a> &#8211; die deutsche Version bei <a
href="http://wordpress-deutschland.org/">WordPress-Deutschland.org</a>.</p><p>Weitere Informationen zur Sicherheitsl&#252;cke gibts <a
href="http://secunia.com/Advisories/32361/">bei Secunia</a>.</p><!-- google_ad_section_end --> ]]></content:encoded> <wfw:commentRss>http://helmschrott.de/blog/wordpress-263-dringendes-sicherheitsrelease-1418/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>WordPress 2.6.2 &#8211; Sicherheitsrelease</title><link>http://helmschrott.de/blog/wordpress-262-sicherheitsrelease-1270</link> <comments>http://helmschrott.de/blog/wordpress-262-sicherheitsrelease-1270#comments</comments> <pubDate>Tue, 09 Sep 2008 05:44:03 +0000</pubDate> <dc:creator>Frank Helmschrott</dc:creator> <category><![CDATA[Uncategorized]]></category> <category><![CDATA[bug]]></category> <category><![CDATA[bugfix]]></category> <category><![CDATA[patch]]></category> <category><![CDATA[security]]></category> <category><![CDATA[sicherheit]]></category> <category><![CDATA[Software]]></category> <category><![CDATA[update]]></category> <category><![CDATA[wordpress]]></category><guid
isPermaLink="false">http://helmschrott.de/blog/wordpress-262-sicherheitsrelease</guid> <description><![CDATA[Ohne gro&#223;e Vorank&#252;ndigung wurde heute Nacht deutscher Zeit die Version 2.6.2 von WordPress released. Man umgeht dabei eine Gefahr mit SQL Column Truncations, auf die Stefan Esser k&#252;rzlich hingewiesen hatte. Wichtig ist dieses Update in erster Linie f&#252;r Blogger, die &#246;ffentliche Benutzerregistrierungen auf ihrem WordPress-Blog erm&#246;glichen. Mit Hilfe des in 2.6.1 enthaltenen Codes ist es [...]]]></description> <content:encoded><![CDATA[
<!-- google_ad_section_start --><p>Ohne gro&#223;e Vorank&#252;ndigung wurde heute Nacht deutscher Zeit die Version 2.6.2 von WordPress released. Man umgeht dabei eine Gefahr mit <a
href="http://www.suspekt.org/2008/08/18/mysql-and-sql-column-truncation-vulnerabilities/">SQL Column Truncations</a>, auf die <a
href="http://www.suspekt.org/">Stefan Esser</a> k&#252;rzlich hingewiesen hatte. Wichtig ist dieses Update in erster Linie f&#252;r Blogger, die &#246;ffentliche Benutzerregistrierungen auf ihrem WordPress-Blog erm&#246;glichen. Mit Hilfe des in 2.6.1 enthaltenen Codes ist es bei Neuregistrierungen m&#246;glich mit Hilfe des Benutzernamens das Passwort eines anderen Benutzers auf ein neues (zuf&#228;llig generiertes) Passwort zur&#252;ckzusetzen. Da dem Angreifer das zuf&#228;llig generierte Passwort nicht bekannt wird, ist dies kein ernsthaftes Sicherheitsproblem, aber auf jeden Fall &#228;rgerlich.</p><p>Auch andere Anwendungen als WordPress k&#246;nnten von diesem Problem betroffen sein. &#196;ndern l&#228;sst sich das entweder mit Hilfe von Updates f&#252;r die jeweiligen Anwendungen oder durch ein Update von <a
href="http://www.suspekt.org/2008/08/22/suhosin-0926-improved-randomness/">Suhosin</a>. Daf&#252;r ist aber nat&#252;rlich Zugriff auf den Server n&#246;tig um die PHP-Erweiterung zu installieren/aktualisieren. Im Zweifelsfall hilft vielleicht ein Hinweis an den Webhoster.</p><p>[<a
href="http://wordpress.org/development/2008/09/wordpress-262/">via</a>]</p><!-- google_ad_section_end --> ]]></content:encoded> <wfw:commentRss>http://helmschrott.de/blog/wordpress-262-sicherheitsrelease-1270/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> <item><title>WordPress und die Anspr&#252;che bez&#252;glich Sicherheit</title><link>http://helmschrott.de/blog/wordpress-und-die-ansprueche-bzgl-sicherheit-1030</link> <comments>http://helmschrott.de/blog/wordpress-und-die-ansprueche-bzgl-sicherheit-1030#comments</comments> <pubDate>Tue, 06 May 2008 06:55:22 +0000</pubDate> <dc:creator>Frank Helmschrott</dc:creator> <category><![CDATA[Uncategorized]]></category> <category><![CDATA[blog]]></category> <category><![CDATA[diskussion]]></category> <category><![CDATA[sicherheit]]></category> <category><![CDATA[Software]]></category> <category><![CDATA[wordpress]]></category><guid
isPermaLink="false">http://helmschrott.de/blog/wordpress-und-die-ansprueche-bzgl-sicherheit</guid> <description><![CDATA[Mal ehrlich: So langsam nervt die Sicherheitsdiskussion rund um WordPress. Eigentlich nicht wegen der (mangelnden) Sicherheit, sondern eher die Tatsache wie substanzlos die Diskussion gef&#252;hrt wird. Vorab: Ich bin wie die meisten zu wenig in Sachen PHP bewandert um die grundlegenden Sicherheitsprobleme von WordPress beurteilen zu k&#246;nnen. Das ist aber auch gar nicht das Problem [...]]]></description> <content:encoded><![CDATA[
<!-- google_ad_section_start --><p>Mal ehrlich: So langsam nervt die <a
href="http://www.basicthinking.de/blog/2008/05/05/wordpress-sicherheit/">Sicherheitsdiskussion</a> rund um WordPress. Eigentlich nicht wegen der (mangelnden) Sicherheit, sondern eher die Tatsache wie substanzlos die Diskussion gef&#252;hrt wird. Vorab: Ich bin wie die meisten zu wenig in Sachen PHP bewandert um die grundlegenden Sicherheitsprobleme von WordPress beurteilen zu k&#246;nnen. Das ist aber auch gar nicht das Problem an der Diskussion. Das Problem ist vielmehr der Anspruch der erhoben wird. Dieser Anspruch richtet sich &#8211; f&#252;r mich unverst&#228;ndlich &#8211; in letzer Zeit immer mehr gegen Automattic, den Betreiber von WordPress.com.</p><p><span
id="more-1030"></span></p><p>WordPress (die Software selbst) ist ein OpenSource-Projekt an dem sich grunds&#228;tzlich jeder beteiligen kann und an dem erst einmal keiner direkt Geld verdient bzw. direkt daf&#252;r verantwortlich ist. Es gibt eine Hand voll Personen die das Softwaretechnische Herz von WordPress &#8220;verwalten&#8221; und z.B. dar&#252;ber entscheiden welche Entwicklungen der Community in zuk&#252;nftige Versionen einflie&#223;en. Das sind neben Matt Mullenweg, dem &#8220;Erschaffer&#8221; von WordPress auch aber nicht nur ein paar weitere Angestellte von Automattic (n&#228;here Infos dazu <a
href="http://wordpress.org/about/">hier</a> in der Sidebar). Mag man deren Produkt- und Entwicklungspolitik bzgl. WordPress nun gut finden oder nicht, aber f&#252;r Forderungen wie sie Robert <a
href="http://www.basicthinking.de/blog/2008/05/05/wordpress-sicherheit/">in seinem Beitrag</a> ausgesprochen hat, ist da meines Erachtens keine Grundlage vorhanden:</p><blockquote><p>Was kann also Automattic tun, die f&#252;r WordPress verantwortlich sind? Es ist unabdingbar, dass man &#252;ber ein automatisiertes Updateverfahren nachdenkt, das zudem eine Abw&#228;rtskompatibilit&#228;t zu eingesetzen und “zertifizierten” Plugin gew&#228;hrleistet.</p></blockquote><p>Sorry Robert, aber das ist Unsinn. Dass Automattic nicht verantwortlich ist, ist das eine. Dass es nicht ihre Aufgabe ist die Infrastruktur f&#252;r zertifizierte Plugins zur Verf&#252;gung zu stellen ist das andere. Wer bitte soll das leisten? Hast Du Dich mal ne halbe Stunde damit besch&#228;ftigt wie es hinter der Downloadseite von WordPress aussieht? Zum Beispiel auf der Tester-Mailingliste oder im Forum? Wenn man bedenkt wie viele Menschen WordPress einsetzen ist es gar j&#228;mmerlich zu sehen wie wenige sich in irgend einer Form aktiv beteiligen (und damit ist nicht nur die Programmierung gemeint). OpenSource funktioniert eben nicht nur durch nutzen + Anspr&#252;che stellen. Der offensichtlichste Weg f&#252;r jeden der der Meinung ist, dass bestimmte Absicherungsma&#223;nahmen f&#252;r WordPress zu viel Aufwand w&#228;ren, ist der zu einer anderen Software. Es gibt schlie&#223;lich im OpenSource-Bereich jede Menge Alternativen die genauso kostenlos und mindestens genauso einfach zu installieren sind wie WordPress.</p><p>Andererseits w&#228;re es aber eventuell auch ein Gedankengang selbst die Finger von Dingen zu lassen, von denen man keine Ahnung hat. Wenn meine Waschmaschine kaputt ist, repariere ich sie ja auch nicht einfach selbst obwohl ich von tuten und blasen keine Ahnung habe. Und wenn hier eine Steckdose zu setzten ist, hole ich daf&#252;r auch jemanden der sich damit auskennt. Erst die Dinge selbst in die Hand nehmen, weil ja alles so offensichtlich einfach ist und hinterher schimpfen, dass die n&#246;tigen Schritte um das ganze handfest zu haben doch schwieriger sind als gedacht z&#228;hlt also nicht. Zugegebenerma&#223;en ist das vielleicht auch ein Marketingproblem weil WordPress (&#252;brigens nicht als einzige Software) immer mehr darauf abzielt quick &amp; easy zu sein und das Gef&#252;hl zu vermitteln, dass es ein Klacks ist ein Blog zu installieren und alles sowieso bedenkenlos selbst gemacht werden kann. Vielleicht sollte da auch an den entsprechenden Stellen darauf hingewiesen werden, dass ein Webhoster mit PHP und MySQL doch nicht die einzigen Voraussetzungen sind. Ein bisschen KnowHow und der Wille sich mit der Sache intensiver auseinanderzusetzen geh&#246;ren eben auch dazu.</p><blockquote><p>On this site you can download and install a software script called WordPress. To do this you need a web host who meets the minimum requirements and a little time. WordPress is completely customizable and can be used for almost anything. <a
href="http://wordpress.org/about/">Quelle</a></p></blockquote><p>Am Ende steht aber doch jeder selbst in der Verantwortung und sollte sp&#228;testens nachdem er Kenntnis davon hat nach entsprechenden Alternativen suchen. Das ganze ist analog anwendbar auf Root-Server. Jedermann kann heute f&#252;r unter 50 € im Monat irgendwo einen dedizierten Server mieten. Sogar Plesk ist dabei, was das Anlegen von Domains, Mail-Accounts etc. zum Kinderspiel macht. Die Tatsache, dass vermutlich mindestens die H&#228;lfte aller Root-Server-Kunden (wahrscheinlich sogar noch mehr) nicht in der Lage ist das System halbwegs abzusichern st&#246;rt dabei keinen. Das gleiche gilt &#252;brigens auch f&#252;r die typischen Sch&#252;ler-Produkte vServer. Eine nicht unerhebliche Zahl dieser Dinger sind Spamschleudern, weil sie nach allen Seiten hin offen sind.</p><p>Und so ist das eben auch bei WordPress. Und bevor man als derjenige, der keine Ahnung hat auf professionelle Betreuung zur&#252;ckgreift oder alternativ als kosteng&#252;nstigere/kostenlose Alternative auf eine Software die weniger bunt und umfangreich, daf&#252;r aber sicherer ist, beschwert man sich, dass andere einem die Arbeit nicht durch eigenen Einsatz abnehmen. Selbst aktiv beteiligen w&#228;re hier die Devise.</p><!-- google_ad_section_end --> ]]></content:encoded> <wfw:commentRss>http://helmschrott.de/blog/wordpress-und-die-ansprueche-bzgl-sicherheit-1030/feed</wfw:commentRss> <slash:comments>25</slash:comments> </item> <item><title>WordPress Hacks, Cracks, Security (1)</title><link>http://helmschrott.de/blog/wordpress-hacks-cracks-security-1-969</link> <comments>http://helmschrott.de/blog/wordpress-hacks-cracks-security-1-969#comments</comments> <pubDate>Thu, 27 Mar 2008 14:20:15 +0000</pubDate> <dc:creator>Frank Helmschrott</dc:creator> <category><![CDATA[Uncategorized]]></category> <category><![CDATA[cracker]]></category> <category><![CDATA[hacker]]></category> <category><![CDATA[sicherheit]]></category> <category><![CDATA[Software]]></category> <category><![CDATA[wordpress]]></category> <category><![CDATA[wp]]></category><guid
isPermaLink="false">http://helmschrott.de/blog/wordpress-hacks-cracks-security-1</guid> <description><![CDATA[In den letzten Tagen wird ja wieder einmal viel &#252;ber die Sicherheit bzw. Unsicherheit von WordPress gesprochen. In erster Linie wird WordPress beschimpft wie schlecht und unsicher es doch ist. Das ist teilweise sogar unbestritten, ich will jedoch nicht weiter darauf eingehen. Wie so oft fehlt es bisher an praktischen L&#246;sungsans&#228;tzen. Gar nicht mal so [...]]]></description> <content:encoded><![CDATA[
<!-- google_ad_section_start --><p>In den letzten Tagen wird ja wieder einmal viel &#252;ber die Sicherheit bzw. <a
href="http://www.webrocker.de/2008/03/21/wordpress-hackereien/" target="_blank">Unsicherheit</a> <a
href="http://neun12.de/artikel-551/" target="_blank">von</a> <a
href="http://spam.weltretter.de/2008/03/24/aktuelle-angriffe-auf-wordpress-blogs/" target="_blank">WordPress</a> <a
href="http://www.basicthinking.de/blog/2008/03/25/wordpress-die-krux-mit-der-beliebtheit/" target="_blank">gesprochen</a>. In erster Linie wird WordPress beschimpft wie schlecht und unsicher es doch ist. Das ist teilweise sogar unbestritten, ich will jedoch nicht weiter darauf eingehen. Wie so oft fehlt es bisher an praktischen L&#246;sungsans&#228;tzen. Gar nicht mal so sehr wenn&#8217;s darum geht das eigene Blog abzusichern &#8211; daf&#252;r finden sich gen&#252;gend Tipps &#8211; eher aber wenn&#8217;s darum geht nach Eindringlingen zu suchen und zu pr&#252;fen ob man selbst betroffen ist.</p><p><span
id="more-969"></span></p><p>Ich schaue mir das Thema f&#252;r eigene Blogs und die von einigen Kunden gerade genauer an um zu sehen ob sie befallen sind und um sie vor zuk&#252;nftigem Befall m&#246;glichst gut zu sch&#252;tzen. Einige dieser Erkenntnisse will ich versuchen im Blog festzuhalten.</p><p>Stark betroffen vom &#8220;wp-content/1&#8243;-Hack sind wohl immer noch einige unter WordPress 2.3.2 laufende oder zumindest noch nicht nachtr&#228;gliche bereinigte Blogs. Ob man selbst betroffen ist kann man durch anh&#228;ngen von &#8220;site: meine-domain.de&#8221; an <a
href="http://www.google.com/search?aq=-1&amp;oq=&amp;hl=de&amp;q=inurl%3Awp-content%2F1&amp;btnG=Suche&amp;lr=" target="_blank">diese Google-Suche</a> herausfinden. Eine Suchanfrage k&#246;nnte also z.B. lauten &#8220;site:helmschrott.de inurl:wp-content/1&#8243;. Leider l&#228;sst sich bei Google der abschlie&#223;ende Schr&#228;gstrich in der URL nicht in den Filter aufnehmen, sodass dort auch harmlose URLs auftauchen wie &#8230;/wp-content/1-hase.jpg. Wenn jedoch im Verzeichnis wp-content/1/ eine Datei namens &#8220;poker-video.html&#8221; oder &#228;hnlich liegt, kann davon ausgegangen werden, dass der Blog betroffen ist oder war. Es reicht nat&#252;rlich auch ein Blick auf den Server in&#8217;s entsprechende Verzeichnis. Mit der &#8220;Google-Methode&#8221; lassen sicher aber mehrere Blogs auf die schnelle pr&#252;fen. Mit diesem Hack wurde offenbar eine L&#252;cke in WP 2.3.2. ausgenutzt um ein Verzeichnis Namens &#8220;1&#8243; innerhalb /wp-content/ anzulegen und darin diverse html-Seiten zu speichern und damit einfaches Java-Script-Cloaking zu betreiben. Das heisst sie zeigen den Suchmaschinen themenrelevanten Spaminhalt (Poker, Casino, Viagra, etc. &#8211; das &#252;bliche) und leiten den Besucher direkt auf die Zielseite (Casino-Partnerprogramm oder &#228;hnliches) weiter.</p><p>Leider konnte ich noch nicht viele handfeste Infos zu diesem Thema finden. Betroffene sollten auf jeden Fall dringend ihr Admin-Passwort &#228;ndern, das Verzeichnis l&#246;schen und auf die aktuellste Version von WordPress (zum Zeitpunkt der Erstellung dieses Beitrags ist das 2.3.3) aktualisieren. Weiterhin kann es sein, dass Google die eigene Seite als gef&#228;hrlich einstuft und bei einem Zugriff &#252;ber Google (einfach dort nach der eigenen Domain suchen und anklicken) einen entsprechenden Warnhinweis ausgibt. Sollte dies der Fall sein, kann &#252;ber das <a
href="http://www.bontb.com/2008/03/wp-content1-trojan-virus-for-wordpress-bloggers/" target="_blank">Google Webmaster Center</a> entsprechender Antrag auf &#196;nderung gestellt werden (Antrag auf erneute &#220;berpr&#252;fung).</p><p>Bzgl. aktueller Hacks die auch die aktuellsten Versionen betreffen, konnte ich leider auch noch nicht allzu viel herausfinden. Es gibt wohl einige die einfache Links, die anschlie&#223;end per CSS versteckt werden an Beitr&#228;ge anh&#228;ngen. Die bisher entdeckten Beispiele deuten alle auf einen identischen Eingangstag hin: &#8220;&lt;font style=&#8217;position: absolute;overflow: hidden;height: 0;width: 0&#8242;&gt;&#8221;. Wenn&#8217;s so w&#228;re k&#246;nnte man damit leicht eine Datenbanksuche veranstalten um eventuellen Befall des Blogs auszumachen. S&#228;mtliche von mir &#252;berwachten Blogs sind demnach nicht befallen. Es gibt aber noch einiges mehr. Im WordPress-Forum war von diversen Javascript-Schnipseln zu lesen, die zwar bzgl. Google keine Gefahr darstellen, aber daf&#252;r vermutlich Besucher umleiten oder gro&#223;fl&#228;chig mit Werbung beschie&#223;en.</p><p><strong>Update:</strong> Das mit den Javascript-Schnipseln entstammt wohl den Cloaking-Seiten aus dem oben genannten Hack. Habe ich wohl beim ersten mal &#252;berfliegen &#252;bersehen. Somit sind beschr&#228;nken sich die mir bekannten Hacks auf in Beitr&#228;ge injezierte und per CSS versteckte Links bzw. auf ver&#228;nderte Templatedateien (das jedoch bisher ausschlie&#223;lich durch Serverl&#252;cken und wohl auch manuell.</p><p>Ich werde mich mal weiter dran machen da was rauszufinden und halte Euch auf dem laufenden, wenn&#8217;s was neues gibt. F&#252;r sachdienliche Hinweise &#252;ber die Kommentare, per Email oder auch Jabber bin ich nat&#252;rlich jederzeit dankbar.</p><p>F&#252;r die Absicherung des eigenen Blogs sei die Lekt&#252;re und teilweise weiterf&#252;hrende Links der oben verlinkten Blogs empfohlen. Jedoch ohne Gew&#228;hr bzgl. Funktion und etwaige Fehler</p><!-- google_ad_section_end --> ]]></content:encoded> <wfw:commentRss>http://helmschrott.de/blog/wordpress-hacks-cracks-security-1-969/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>WordPress 2.3.3: Dringendes Sicherheitsupdate</title><link>http://helmschrott.de/blog/wordpress-233-dringendes-sicherheitsupdate-881</link> <comments>http://helmschrott.de/blog/wordpress-233-dringendes-sicherheitsupdate-881#comments</comments> <pubDate>Tue, 05 Feb 2008 07:31:57 +0000</pubDate> <dc:creator>Frank Helmschrott</dc:creator> <category><![CDATA[Uncategorized]]></category> <category><![CDATA[patch]]></category> <category><![CDATA[security]]></category> <category><![CDATA[sicherheit]]></category> <category><![CDATA[update]]></category> <category><![CDATA[upgrade]]></category> <category><![CDATA[wordpress]]></category> <category><![CDATA[wp]]></category><guid
isPermaLink="false">http://helmschrott.de/blog/software/wordpress-233-dringendes-sicherheitsupdate</guid> <description><![CDATA[Noch zeigt der Updatemonitor von WordPress die Version 2.3.2 als aktuell an, vor zirka einer Stunde jedoch wurde WordPress 2.3.3 als dringendes Sicherheitsupdate released. Vor allem f&#252;r Multiautorenblogs und Blogs mit Registrierungsfunktion ist das Update dringend empfohlen. Durch einen Fehler in der XMLRPC-Schnittstelle k&#246;nnen unter Umst&#228;nden alle User vorhandene Beitr&#228;ge bearbeiten. Zur schnellen Fehlerbehebung reicht [...]]]></description> <content:encoded><![CDATA[
<!-- google_ad_section_start --><p>Noch zeigt der Updatemonitor von WordPress die Version 2.3.2 als aktuell an, vor zirka einer Stunde jedoch wurde WordPress 2.3.3 als dringendes Sicherheitsupdate released. Vor allem f&#252;r Multiautorenblogs und Blogs mit Registrierungsfunktion ist das Update dringend empfohlen.<span
id="more-881"></span></p><p>Durch einen Fehler in der XMLRPC-Schnittstelle k&#246;nnen unter Umst&#228;nden alle User vorhandene Beitr&#228;ge bearbeiten. Zur schnellen Fehlerbehebung reicht der Download der gefixten <a
href="http://trac.wordpress.org/browser/tags/2.3.3/xmlrpc.php?format=raw">xmlrpc.php hier</a>. Einfach &#252;ber die vorhandene Datei kopieren und der Fehler ist behoben. Das ganze Updatepaket gibt&#8217;s <a
href="http://wordpress.org/download/">auf englisch wie immer hier</a> und sicherlich in k&#252;rze bei <a
href="http://www.wordpress-deutschland.org">WordPress Deutschland</a>.</p><p>Weiterhin gibt es einen Fehler im WP-Forum-Plugin (<a
href="http://weblogtoolscollection.com/archives/2008/01/21/wp-forum-plugin-security-bulletin/">Infos</a>). WordPress empfiehlt dieses Plugin vorerst zu deaktivieren.</p><p><strong>&raquo; <a
href="http://wordpress.org/development/2008/02/wordpress-233/">Release-Beitrag auf </strong>WP.org</a></p><!-- google_ad_section_end --> ]]></content:encoded> <wfw:commentRss>http://helmschrott.de/blog/wordpress-233-dringendes-sicherheitsupdate-881/feed</wfw:commentRss> <slash:comments>3</slash:comments> </item> <item><title>Die Geschichte mit der Verantwortung</title><link>http://helmschrott.de/blog/die-geschichte-mit-der-verantwortung-654</link> <comments>http://helmschrott.de/blog/die-geschichte-mit-der-verantwortung-654#comments</comments> <pubDate>Mon, 16 Apr 2007 07:18:09 +0000</pubDate> <dc:creator>Frank Helmschrott</dc:creator> <category><![CDATA[Uncategorized]]></category> <category><![CDATA[passwörter]]></category> <category><![CDATA[republica]]></category> <category><![CDATA[sicherheit]]></category> <category><![CDATA[verschlüsselung]]></category> <category><![CDATA[wlan]]></category><guid
isPermaLink="false">http://helmschrott.de/blog/sonstiges/die-geschichte-mit-der-verantwortung</guid> <description><![CDATA[Jaja, letzte Woche in Berlin &#8211; ihr wisst schon, re:publica &#8211; das gro&#223;e Bloggertreffen ohne Kontroversen. Da hat man sich nicht nur getroffen, geh&#228;ndesch&#252;ttelt und gevortragt; es gab auch jemanden der dort f&#252;r Extrastimmung gesorgt hat. Kurz zum Hintergrund. Wie bei solchen Treffen durchaus nicht un&#252;blich, gab es ein frei verf&#252;gbares, offenes WLan, dass sich [...]]]></description> <content:encoded><![CDATA[
<!-- google_ad_section_start --><p>Jaja, letzte Woche in Berlin &#8211; ihr wisst schon, re:publica &#8211; das gro&#223;e Bloggertreffen ohne Kontroversen. Da hat man sich nicht nur getroffen, geh&#228;ndesch&#252;ttelt und gevortragt; es gab auch jemanden der dort f&#252;r Extrastimmung gesorgt hat.<span
id="more-654"></span><br
/> Kurz zum Hintergrund. Wie bei solchen Treffen durchaus nicht un&#252;blich, gab es ein frei verf&#252;gbares, offenes WLan, dass sich offenbar gro&#223;er Beliebtheit erfreute. Immer wieder konnte man via Twitter und diversen Blogbeitr&#228;gen lesen, dass die Verbindung nur sehr instabil zur Verf&#252;gung stand.</p><p>Nun kann man <a
href="http://www.pottblog.de/2007/04/15/republica-mitgeschnittene-passwoerter/">an</a> <a
href="http://www.dobschat.de/index.php/dobschat/entry/republica-hektisches-aendern-von-passwoertern/">diversen</a> <a
href="http://www.pop64.de/blog/2007/04/14/re-publica-links-am-samstagmorgen-passwoerter-neu-erstellen/">Stellen</a> lesen, dass ein jemand auf die schlaue Idee gekommen ist, den Netzwerkverkehr im WLan etwas mitzusniffen (mit speziellen Programmen kann man den Datenverkehr anderer &#8220;erschn&#252;ffeln&#8221;). Da das Netzwerk unverschl&#252;sselt war, kein gro&#223;es Problem. Und da offenbar die wenigsten sich ernsthaft mit der Thematik auseinandersetzen, gab es auch massenhaft Verbindungen zu unverschl&#252;sselten Mailservern inkl. der unverschl&#252;sselten &#220;bertragung von Passw&#246;rtern. Bravo! ;)</p><p>Die so gesammelten Passw&#246;rter wurden zur allgemeinen Verdeutlichung anschlie&#223;end &#252;ber einen Beamer publiziert &#8211; nette Show, finde ich. Und auch so traurig, d&#252;rften doch auf solchen Treffen prim&#228;r Leute anwesend sein, die sich selber von &#8220;unwissenden&#8221; gerne als Geeks bezeichnen lassen und sich auch selbst als solche sehen. Man schiimpft zwar sehr gerne &#252;ber Datenschutzthemen und diejenigen die Daten speichern und sammeln, sich selbst aber nur im geringsten vor dem Mi&#223;brauch der selbst t&#228;glich genutzten Daten zu sch&#252;tzen ist offenbar zu viel verlangt.</p><p>Es scheint auch &#8211; gerade im Umfeld von Computern und IT &#8211; langsam zur Selbstverst&#228;ndlichkeit zu verkommen sich um fast nichts mehr k&#252;mmern zu m&#252;ssen. Aber vermutlich sind die anderen Schuld. Beispiel: Will ich heute zuhause ein Funknetzwerk in Betrieb nehmen, kaufe ich mir einen Router, stecke ihn an und in nicht wenigen F&#228;llen ist er laut Verpackung bereits &#8220;vorkonfiguriert&#8221;. Habe ich also z.B. ein Laptop mit WLan-Adapter und entsprechenden Einstellungen, gen&#252;gt es auf&#8217;s Kn&#246;pfchen zu dr&#252;cken und ich bin mit dem Router verbunden. Dann noch eben &#252;ber die mitgelieferte Software die Zugangsdaten des Internet-Providers eingeben und fettich is der Speck.</p><p>Dass der Nachbar hinter der Mauer mit seinem Notebook-Adapter ebenso zugreifen k&#246;nnte scheint au&#223;erhalb jeder Warscheinlichkeit zu liegen. Anders kann ich es mir zumindest nicht erkl&#228;ren, dass in meinem Umfeld auch nach Jahren immer noch ca. 50% der Funknetzwerke unverschl&#252;sselt sind. Die anderen 50% sind aber auch nur deshalb verschl&#252;sselt weil AVM seine Fritz!-Boxen seit geraumer Zeit verschl&#252;sselt ausliefert. Dass die Netzwerke immer noch Fritz!Box7050 etc. heissen beweist f&#252;r mich, dass der Betreiber nicht sonderlich viel Wert auf &#196;nderung der Standarddaten gelegt hat.</p><p>Woher kommt eigentlich diese Verantwortungslosigkeit? Ich traue mich fast wetten, dass die Betreiber von unverschl&#252;sselten WLans auch noch den Hersteller der Funkboxen verklagen w&#252;rde, wenn sich herausstellt, dass so jemand PIN und TANs beim Onlinebanking abgegriffen und das eigene Konto leer ger&#228;umt hat. Das kommt ungef&#228;hr dem Kauf einer Haust&#252;r gleich, die man hinterher aus angeblicher Unwissenheit nicht zuschlie&#223;t und anschlie&#223;end den T&#252;rhersteller f&#252;r einen Einbruch verantwortlich macht.</p><p>Aber nochmal kurz zur&#252;ck nach Berlin. Gab&#8217;s doch dann wirklich noch so Helden, die nach bekanntwerden der Passwortschn&#252;fflereien &#252;ber genau dieses unverschl&#252;sselte WLan und die unverschl&#252;sselte Verbindung zum Email-Server das ebenso unverschl&#252;sselte Passwort unverschl&#252;sselt ge&#228;ndert haben&#8230;</p><p>Irgendwas l&#228;uft hier schief.</p><!-- google_ad_section_end --> ]]></content:encoded> <wfw:commentRss>http://helmschrott.de/blog/die-geschichte-mit-der-verantwortung-654/feed</wfw:commentRss> <slash:comments>14</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using memcached
Page Caching using memcached (user agent is rejected)
Database Caching 16/149 queries in 0.124 seconds using memcached

Served from: helmschrott.de @ 2010-09-07 23:32:43 -->