Studivz: meine Message, Deine Message

So, nachdem die fast schon regelmäßige nächtliche Studivz‐Downtime eingesetzt hat, darf man wohl, während hoffentlich die »Software von Dennis [vom] November letzten Jahres« entrümpelt statt »inkrementel weiterentwickelt« wird, auf das ebenfalls fast schon obligarotische neue Studivz-Loch verlinken. (BTW, die Zitate stammen von Ehssan Dariani, nachzulesen, sofern noch nicht redigiert, in http://www.studivz.net/blog/?p=59.) Kurzinfos zur zur neusten Lücke, die sich um Messages dreht:

[…] Was passiert dann? Ich bekomme eine neue Nachricht. Und die ist von Paul, hat den Titel “hallo du” und der Nachrichtentext lautet “du bist dumm und ich mag dich nicht”. Komisch, denn Paul weiß nichts davon. Klar, die Nachricht habe ich generiert. Wem es also nicht klar geworden ist: Die message_id bezeichnet anscheinend unter anderem ein Sender-Empfänger-Paar. Und dieses Paar kann genutzt werden, um eigene Nachrichten zu generieren, und zwar unabhängig davon, ob man selbst der Absender ist oder nicht.
Wie bereits erwähnt akzeptiert das Skript message.php nur eine message_id von Nachrichten, bei denen der Benutzer entweder Sender oder Empfänger war. Und das geht nur, wenn man Zugang zum jeweiligen Account hat. Trotzdem sollte man die Gefahr nicht unterschätzen, denn in Kombination mit dem, was eventuell noch kommen mag (manche reden da ja nur von der Spitze des Eisbergs), könnte die Sache auch unangenehme Folgen haben. Möglicherweise funktioniert der Trick auch mit fremden message_id, momentan bekommt man aber einen “Kaffee-Fehler”, wenn man es versucht.

 
Zur weiteren Pleiten‐Pech‐und‐Pannenshow siehe u. a. – es ist unmöglich, hier alle sich mit dem Sichereitsproblemen bei Studivz befassenden Blogs aufzulisten oder eine solche Liste auch nur aktuell zu halten; ggf. bei www.technorati.com nach »studivz« suchen – Golem.DE (»StudiVZ: Verhaltenskodex und neue Merkwürdigkeiten — Diskussionen über IDs von StudiVZ-Nutzern«, »StudiVZ – Probleme 2.0 — Datenschutzprobleme bis zur vorübergehenden Abschaltung«), cloudkicker.net (»StudiVZ – Armutszeugnis für Studierende«), nodomain.cc (»StudiVZ – quo vadis?«), Artikel hier (»Studivz: Löcher und Weihnachtskarten«, »StudiVZBoykott.net; Database‐Dump von Studivz in freier Wildbahn?«) und, derzeit schwer angesagt bei dem Thema, die Blogbar — sofern sie nicht aktuell wieder durch Comment‐SPAM oder Erwähnung bei heise, Spiegel Online und Co. wegen Überfüllung geschlossen ist.