Bjoern, Daene, Mitmieter in meiner Bürogemeinschaft und Chefe von
Instadia Deutschland hat sehr gelacht, als ich ihn auf einen Eintrag im
e-commerce-blog hinwies: Da hat die Fa. Webeffekt der Fa. Etracker doch mittels einer kleinen
Pressemitteilung vom 25.01.06 kräftig ans Bein gepieselt:
eTracker-Kundendaten über Google für Unbefugte einsehbar
Webeffekt AG deckt Sicherheitslücke auf
Dinslaken (pts/25.01.2006/11:00) - Die Webeffekt AG, Dinslaken, vermeldet hiermit eine das Logfile-Analyse-Programm "eTracker" betreffende Sicherheitslücke.
Logfile-Analyseprogramme geben Auskunft über den Erfolg einer Homepage, so z.B. über die Anzahl der Besucher oder Seitenabrufe. Zugriff auf diese Daten seiner Wettbewerber zu erhalten, wäre für viele Unternehmen von höchstem Interesse. Zumindest wenn Wettbewerber ihre Auswertungen über eTracker beziehen, ist dies häufig problemlos möglich.
Der unfreiwillige Helfer ist ausgerechnet Google. Google hat in seine Datenbestände nicht nur eTracker URLs aufgenommen, sondern die Zugangsdaten direkt mitindexiert. Durch Klick auf eine entspreche Verlinkung (siehe Screenshot) werden die Logins an eTracker übergeben. Anschließend befindet man sich direkt in einem Kundenkonto und kann in diesem wie der eigentlich autorisierte eTracker-Kunde sämtliche gesammelten Informationen der jeweiligen Homepage abrufen.
Das fanden die Leute von etracker nun irgendwie nicht so richtig gut, eigentlich sogar richtig fies und gemein, und sahen sich veranlasst mit
mehreren "News" zu reagieren:
Webeffekt AG versucht etracker Richtigstellung zu verhindern
vom 26.01.2006
Mit der Löschung unseres Beitrags zur Richtigstellung aus dem in der Falschmittelung der Webeffekt AG referenzierten Forum, versucht die Webeffekt AG die Offenlegung ihrer Fehler zu verhindern und unterbindet die freie Meinungsäußerung.
Webeffekt AG legt falsche 'Beweise' vor
vom 27.01.2006
Die Webeffekt AG, vertreten durch den Vorstand Robert Biermann, versucht seit dem heutigen Tag die Öffentlichkeit durch falsche "Beweise" zu irritieren.
Herr Biermann legt als "Beweis" für ein vermeintliches Sicherheitsleck eine URL vor, die in die Statistik des etracker Kunden newscXXXX.de führt (Anm.:Kunden-URL gekürzt).
In der Tat ist über die besagte URL ein Vollzugriff auf die Statistikdaten des Kunden möglich. Bei der besagten URL handelt es sich nämlich um eine sog. Direct-Login URL. Diese URL kann jeder etracker Kunde erzeugen, um ohne Angabe von Login und Passwort direkten Zugriff auf seine Statistikdaten zu erhalten. Diese URL ist genauso geheim zu halten, wie Login und Passwort selbst. Wird eine solche URL veröffentlicht, so hat dies den gleichen Effekt, wie Login und Passwort zu veröffentlichen oder Dritten zugänglich zu machen. Genau dies ist im o.g. Fall geschehen und die Direct-Login URL wurde von Google indexiert und ermöglicht es so Dritten auf die Statistikdaten zuzugreifen.
Dieser fahrlässige Umgang mit sicherheitskritischen Informationen stellt kein Problem bei etracker dar, sondern liegt einzig und alleine in der Verantwortung des Kunden. Der Fall ist vergleichbar mit der Internetveröffentlichung von Online-Banking PIN und TAN seitens des Bankkunden bei gleichzeitiger Anklage der Bank, die Systeme seien nicht sicher, weil im Internet Daten für den Zugriff auf das Kundenkonto zu finden seien.
Wir weisen nochmals und ausdrücklich darauf hin, dass die etracker Systeme bei sachgemäßem Umgang mit Logindaten absolut sicher sind. Bei einer aktuellen Kundenbasis von über 35.000 Kunden kann jedoch eine Fahrlässigkeit seitens des Kunden nie ausgeschlossen werden, so dass ggf. vereinzelt Logindaten oder Direct-Login URLs im Internet zu finden sind.
Bjoern jedenfalls (und jetzt bitte zwischen den Zeilen lesen) hat noch am selben Tag sehr sehr sehr wichtige Erkenntnisse über interessante Zielkunden erhalten.
Kommentare
So, 06.07.2008 11:43
Stimme voll zu. Wer hat das gesagt: "Jedem Anfang liegt ein Zauber inne?" Bachmann.. weiß nich [...]
So, 06.07.2008 00:14
Hier noch ein neues Artikelverzeichnis, welches sich hauptsächlich mit Eigenbau Anleitungen be [...]
Sa, 05.07.2008 22:51
Toll, dass Sie beide den Tipp gut finden. Es kommt bei einer Rede oder Präsentation tatsächlic [...]
Sa, 05.07.2008 08:09
Vielen Dank für den Zuwurf und ein schönes Wochenende!
Fr, 04.07.2008 22:02
scharfsinnig beobachtet! die "schönsten" Eigentore als Präsenter schießt man sich halt immer n [...]
Fr, 04.07.2008 21:08
Beim zappen durch Premiere hab ich dann doch noch ein Spiel anzusehen. Nach so viel Fussball E [...]
Fr, 04.07.2008 17:24
Super! Das sind wohl die kleinen aber feinen Unterschiede, die in der Gesamtheit eine Präsenta [...]
Fr, 04.07.2008 11:28
Was vor lauter Schreck mach ich denn dann dieses Wochenende? Zum Glück gibts dann noch die For [...]
Fr, 04.07.2008 11:07
Danke! Stimmt ja die Bundesliga läuft erst wieder im August. Irgendwie hatte man sich an jeden [...]
Do, 03.07.2008 17:39
Ein wirklich wahres Sprichwort =D Sehr interessanter blog hier, macht Spass zu lesen...
Mi, 02.07.2008 13:21
Getreu dem Motto: Neues muß nicht immer gut sein!
Mi, 02.07.2008 13:17
... ist es nicht überall so? Egal auf welcher Seite des Schreibtisches man sich befindet, eine [...]
Mi, 02.07.2008 11:24
Ach ja: In unserem Fall kann der Journalist entscheiden, ob diese Grenze zwischen ihm und den [...]
Mi, 02.07.2008 11:22
Im Bereich des Filmjournalismus zum Beispiel gibt es eine Grenze (über die ich dieser Tage sow [...]
Mi, 02.07.2008 10:41
Unter den Marketing- Weblogs findet ein kleiner Fackellauf statt und auch ich habe ein Stöcken [...]
Mo, 30.06.2008 17:23
Hmm, erinnert mich an Googles Kampagne mit dem Plakat und der Formel, als sie Programmierer suchten.
Fr, 27.06.2008 14:11
Na, ich bin ja mal gespannt wer hier das Beste Routing hat
Fr, 27.06.2008 14:07
Und schon ist es weg und auf dem Weg nach Leverkusen.
Di, 24.06.2008 16:38
In der Marketing- und Kommunikationsbranche gibt es besonders viele Fachblogs, zumindest is [...]
Mo, 23.06.2008 17:19
Ich kann nur sagen, dass wir mit den Artikelverzeichnissen bislang noch immer Erfolge einfahre [...]