Unister.de: Mindestens so anfällig wie Studivz?

Bei Jörg-Olaf Schäfers und insbesondere bei Alexander Trust wird über einen Bug im Sessionhandling berichtet, über den latent Schindluder getrieben werden kann. Konkret:

Gesagt, getan. Ein Unister-Magazin-Artikel bewog mich, einen Link darauf zu setzen, um auf einen Kommentar zu verweisen. Ich kommentierte den Link außerdem in der blogbar, um darauf hinzuweisen, dass Naivität nicht nur im StudiVZ in Teilen versammelt sei. Der Hamburger Kai Pahl meldete sich umgehend bei mir, man könne sich meines Profils bemächtigen. In den Kommentaren des Artikels in der blogbar kam es unmittelbar zur Diskussion. Man entfernte auch dort den Link, den ich eingestellt hatte und informierte ebenfalls Unister über dieses Sicherheitsleck. Dass nicht nur Pahl sich zu Zwecken der Illustration an meinem Nutzerprofil zu schaffen machte, zeigen die Kommentare und folgender Screenshot kann als Beweis für Veränderungen dienen:
[…]
Die ganze Zeit über war “ich” allerdings bei Unister eingeloggt. Hätte ich mich ausgeloggt, wäre die Session wohlmöglich nach einer gewissen Zeit abgelaufen. Doch eigentlich sollte es nicht möglich sein, dass in einem System zwei verschiedenen IP-Nummern (Ich, Kai Pahl aus Hamburg, u. a. m.) unter ein und demselben Profil eingeloggt sein dürften. Kinderkrankheiten aus den ersten Tagen des Webs, als z. B. Foren aufkamen. Man fragt sich, warum solche Dinge heute, im Kontext von Social Web oder Web 2.0 noch immer nicht im Vorfeld ausgemerzt werden. Es drängt sich der Verdacht auf, dass die achso tollen Programmierer solcher Projekte ihren Code lediglich kopieren, und sich so die Fehler ungesehen fortpflanzen.

 
Au weia. Das wird ein langes Jahresende, mit V0.02-grade Code in den ach‐so‐coolen Verzeichnissen und dem 23C3 vor der Tür (Motto: »Who can you trust?«) …

2 Replies to “Unister.de: Mindestens so anfällig wie Studivz?”

  1. Vielen Dank Mal wieder. Eine recht fruchtbare Interaktion, muss ich feststellen. Sie bringen mich auf Ideen und umgekehrt. Weiter so. *G*

  2. Die Bemerkung “Doch eigentlich sollte es nicht möglich sein, dass in einem System zwei verschiedenen IP-Nummern (Ich, Kai Pahl aus Hamburg, u. a. m.) unter ein und demselben Profil eingeloggt sein dürften.” geht angesichts von Proxy-Konzepten, bei denen Zugriffe von wechselnden Hosts einer Proxy-Farm kommen (handelt u.a. AOL das nicht so?) einigermaßen fehl.
    Weder kann man davon ausgehen, daß von einer IP nur ein Benutzer kommt, noch davon ausgehen, daß derselbe Benutzer während einer Session immer von derselben IP kommt. U.a. deshalb braucht’s ja Session-Management. :)

Comments are closed.