Operationen am offenen Herzen

Der mir freundlicherweise zugetragene Link auf den Bau von Flugzeugen in der Luft paßt sehr schön auf die Situation, in der sich sowohl Unister als auch Studivz – im letzteren Falle: wieder mal – befinden.
Beide Studentenportale haben aktuell, den Berichten aus der Blogosphäre nach, ein Problem mit dem Sessionhandling. Bei Unister scheint man die Identität bei Kenntnis einer relativ frischen Sessionkennung komplett übernehmen zu können, auch parallele Nutzung mit einer Session von mehreren IPs aus scheint möglich (in Kinofilmen fällt sowas eigenlich immer auf und verrät gerne die Protagonisten) – Details bei sajonara.de. Blogbar‐Kommentaren zufolge ist www.unister.de latent anfällig für Cross‐Site‐Scripting (XSS); das, was final Studivz zu einer längeren Auszeit brachte:

88. Kommentar von h1ro, 7.12.2006, 11:38
Unister hat übrigens nicht nur Privacy-, sondern auch massive XSS-Probleme (i.e. in User-Blogs oder der Suche). Ist alles derselbe Mist auf dem Markt

 
Bei Studivz (siehe auch beetlebums Wichtelspaß mit Studivz) ist, lt. Don Alphonso (siehe auch beetlebums Vorweihnachstgeschichte), nach dem Ausloggen aus dem VZ es einem anderen Nutzer in derselben Browsersession – relevant also insbes. in Internet-Cafes und Poolräumen – möglich, über die Back-Funktion des Browsers den Weg durch das VZ des Vorbenutzers zu verfolgen. Details mal wieder an der Blogbar. Wobei ich, für die Akten, das nicht so als den GAU einschätze, als den ihn Don hochzustilisieren versucht …
Schlußendlich gerät nun auch nur!studenten ins Rampenlicht, ein weiterer kuscheliger, aber älterer, Versuch Studenten zu vernetzen. Was Alfons mit »Studentenportal killen leicht gemacht« sagen will — vielleicht gibt’s die Auflösung ja als Nachspeise an der Blogbar? (Sofern die Hardware mitspielt, sonst wird man sich woanders treffen müssen.)
Portals considered harmful to data security?

2 Replies to “Operationen am offenen Herzen”

  1. Früher war das mit dem Binden der Session an eine bestimmte IP ja etwas schwierig, weil u.a. AOL Proxies hatte, die die Requests mit unterschiedlichen IPs rausschickten.
    Ist das heute kein Thema mehr?

  2. Vgl. -thh, der im Kommentar zu Unister.de: Mindestens so anfällig wie Studivz? folgendes schrieb:

    […] Weder kann man davon ausgehen, daß von einer IP nur ein Benutzer kommt, noch davon ausgehen, daß derselbe Benutzer während einer Session immer von derselben IP kommt. U.a. deshalb braucht’s ja Session-Management. :)

     
    Ich halt mich da mal raus, da zu wenig aktuelle Ahnung von Webanwendungsbau — ich mach’ lieber mit den Kisten an sich und Sachen wie Asterisk, OpenVPN und etwas Joomla rum ;) Meine letzten Webseiten bestanden noch aus bash-Skripten als .cgi — das war aber auch so 1995 bis 1997, also noch vor Web1.0 ;)

Comments are closed.