Die »Welt Online« titelt etwas reißerisch, daß die oberste Verzeichnisleitung in Berlin »im Dunklen« tappe. Ist dem wirklich so? Schon am 28.02.2007 konnte man auf pressetext.de lesen, wie es dazu kommen konnte …
“[…] Während der Programmierungen für das schülerVZ ist letzte Woche ein neues Modul programmiert worden, das dem Angreifer eine Möglichkeit bot”, erklärt Ann-Carolin Helmreich, Kommunikation bei studiVZ, gegenüber pressetext.
… und Jörg-Olaf Schäfers hat vage weitere Informationen:
Nach meinen Informationen* soll es übrigens eine weitere SQL-Injection gewesen sein.
[…]*Die dünn sind. Ich darf mich zur Zeit mit weit erfreulicheren Dinge beschäftigen.
Im Grunde sollte man erwarten, daß Studivz Logfiles hat, aus denen hervorgeht, über welches Codefragment (bekannt, s. o.) die SQL-Injection mit welchen Parametern durchgeführt wurde. Da den Berichten nach Anzeige erfolgt ist, sollte man auch erwarten, daß absendende IP-Adresse und der übergebene String bekannt sind — welche Untersuchungen sollten sonst stattfinden?
Spekulativ bleiben also zwei Möglichkeiten: Welt.de hat Recht und man kann in Berlin tatsächlich keine Aussagen über das Ausmaß des Datenabzuges machen — oder die Information der Öffentlichkeit bzw. zumindest der Nutzer würde einen zu großen, negativen, Impact haben.
Ist natürlich auch ziemlich unglücklich, daß Arbeiten am designierten zweiten Star am Social‐Network‐Himmel dem Datenabzug aus Studivz Tür und Tor geöffnet haben. Natürlich muß man sich da fragen – und im Falle von SchülerVZ werden das hoffentlich mündige Bürger für ihre Kinder tun – wie es um die Sicherheit des Gesamtsystems bestellt ist. Finden etwa noch immer keine Integrations- und Penetrationstests statt, wird nach wie vor am Lifesystem gearbeitet?
