goneo Internet GmbH übernimmt Google?

Dascha ulkig. Grade via Chat drauf aufmerksam gemacht worden — goneo Internet GmbH übernimmt Google! Zumindest schon mal google.de:
me@blogdoch:~ $ date; whois google.de
Mon Jan 22 23:08:01 CET 2007
[Querying whois.denic.de]
[whois.denic.de]
% Copyright (c)2006 by DENIC
% Version: 1.06.0
%
% Restricted rights.
[...]
Domain: google.de
Domain-Ace: google.de
Nserver: ns1.goneo.de
Nserver: ns2.goneo.de
Status: connect
Changed: 2007-01-22T19:33:09+01:00
[Holder]
Type: ORG
Name: [deleted on request]
[...]
City: Frankfurt
Country: DE
Changed: 2007-01-13T19:23:51+01:00
[...]
[Zone-C]
Type: PERSON
Name: Hostmaster
Organisation: goneo Internet GmbH
[...]
Changed: 2006-11-08T18:01:43+01:00
me@blogdoch:~ $ dig @a.nic.de. ns google.de.
; <<>> DiG 9.3.3rc2 <<>> @a.nic.de. ns google.de.
; (1 server found)
;; global options: printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 1612
;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 2, ADDITIONAL: 2
;; QUESTION SECTION:
;google.de. IN NS
;; AUTHORITY SECTION:
google.de. 86400 IN NS ns1.goneo.de.
google.de. 86400 IN NS ns2.goneo.de.
;; ADDITIONAL SECTION:
ns1.goneo.de. 86400 IN A 82.100.220.131
ns2.goneo.de. 86400 IN A 82.100.221.131
;; Query time: 83 msec
;; SERVER: 193.0.7.3#53(193.0.7.3)
;; WHEN: Mon Jan 22 23:10:17 2007
;; MSG SIZE rcvd: 101

Frißt wirklich David (goneo) Goliath Google? Macht Google die Pforten in Deutschland schon wieder zu zugunsten Zurüch als größtem Standort außerhalb der USA (oder auch nicht)?
Oder wird es ein nicht nur witterungsbedingt garstiges Erwachen für die Verantwortlichen bei goneo geben?
Netter – leider vollkommen sinnloser – Coup. Bin gespannt, was Heise & Co. als Hintergründe, wenn überhaupt, publizieren …

Dank an ][freeze für den Hinweis.

[UPDATE 2007-01-23 00:19] Wie in den Kommentaren (danke!) zu lesen, passieren gar seltsame Dinge:
m@blogdoch:~ $ date; whois google.de
Tue Jan 23 00:19:42 CET 2007
[Querying whois.denic.de]
[whois.denic.de]
% Copyright (c)2006 by DENIC
% Version: 1.06.0
%
% Restricted rights.
[...]
Domain: google.de
Domain-Ace: google.de
Nserver: ns1.namesecure.de
Nserver: ns2.namesecure.de
Status: connect
Changed: 2007-01-22T23:53:06+01:00
[...]
[Holder]
Type: ORG
Name: [deleted on request]
[...]
City: Wiesbaden
Country: DE
Changed: 2007-01-22T23:49:53+01:00
[...]

Sonderbar, sehr sonderbar. [/UPDATE]
[UPDATE 2007-01-23 02:00] Es scheint sich jemand erbarmt zu haben, zumindest den DNS wieder auf die richten NS zu biegen …
me@blogdoch:~ $ date ;whois google.de
Tue Jan 23 02:01:46 CET 2007
[Querying whois.denic.de]
[whois.denic.de]
% Copyright (c)2006 by DENIC
% Version: 1.06.0
%
% Restricted rights.
[...]
Domain: google.de
Domain-Ace: google.de
Nserver: ns4.google.com
Nserver: ns3.google.com
Nserver: ns2.google.com
Nserver: ns1.google.com
Status: connect
Changed: 2007-01-23T00:58:24+01:00
[Holder]
Type: ORG
Name: favo
[...]
City: Wiesbaden
Country: DE
Remarks: ID #8616
Changed: 2004-10-27T10:45:06+02:00
[...]
me@blogdoch:~ $ dig @a.nic.de. ns google.de.
; <<>> DiG 9.3.3rc2 <<>> @a.nic.de. ns google.de.
; (1 server found)
;; global options: printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 49034
;; flags: qr rd; QUERY: 1, ANSWER: 0, AUTHORITY: 4, ADDITIONAL: 0
;; QUESTION SECTION:
;google.de. IN NS
;; AUTHORITY SECTION:
google.de. 86400 IN NS ns4.google.com.
google.de. 86400 IN NS ns3.google.com.
google.de. 86400 IN NS ns2.google.com.
google.de. 86400 IN NS ns1.google.com.
[...]

Wer ‘ne Auflösung findet: ich wäre über einen Pointer via Kommentar dankbar. [/UPDATE]
[UPDATE 2007-01-23 12:00] Hintergrund für die Irritationen lt. Heise Online war ein KK-Request. Auf BooCompany spekuliert man zwischenzeitlich, Google ginge das Geld aus — so entstehen Legenden.
Aufgrund einer telefonischen Bitte wurden persönliche Informationen des kurzzeitigen Domaininhabers aus diesem Beitrag entfernt. [/UPDATE]

Das Ende ist nah.

Was soll ich sagen? Der Orkan ist weitestgehend vorbei gezogen an Gütersloh und zumindest hier in der Straße ist nicht viel passiert.
Aber es ist schon ein sonderbares Gefühl, über einen Tag lang Warnungen über Warnungen zu hören — und nichts tun zu können. Heute morgen schon wunderte ich mich ob der vielen Pfützen — übermäßig starker Regen war mir nicht aufgefallen. Nachmittags dann – der Regen hörte fast nicht auf und war teilweise auch sehr intensiv – waren viele Bereiche in der Stadt mit großflächigen Pfützen versehen. Denn obwohl weit entfernt von gefroren, sehr aufnahmefähig ist der Boden derzeit nicht. Gegen 16 Uhr lagen auch die ersten zerschmetterten Dachziegel auf der Straße — und beim Autofahren hielt ich grade beim Warten mißtrauisch Ausschau nach sturmbedingten Angriffen aus der Luft oder ggf. fallwillige Bäume …
Schon sonderbar; grade mal vier Tage ist es her, da genoß ich noch die erste Frühlingssonne im Stadtpark — wenngleich ca. 3 Monate zu früh.
Ist das nun der Anfang vom Ende? Wird meine sietländer Heimat noch zu meinen Lebzeiten die Grundlage des neuen Wattenmeeres und die Küste schon bei Osnabrück sein? Sind derartige Unwetter zukünftig regelmäßig zu erwarten? Heute ist uns hier nichts passiert; trotz Regen, Sturm und auch einigen Blitzen …


(Blitz ist in einem .avi festgehalten, 30 Sekunden, 3,6 MB)

(Blitz ist in einem .avi festgehalten, 55 Sekunden, 6,7 MB)

Stromausfall gab es wieder einmal keinen (I don’t complain!), allerdings haben Spannungsschwankungen wohl zu Problemen bei einem meiner »motion«-Rechner geführt — ggf. sollte ich doch über weitere USVen nachdenken? Es wird jedenfalls interessant zu sehen, was das Wetter 2007 noch für spaßige Dinge uns zeigen wird.

2006 2.0? 2007!

Wollte ich 2007 als »2006 2.0« bezeichnen? NEIN. In Großbuchstaben …
2006 liegt nun, endlich, hinter uns. Mit all seinem (Anti-) Terrorgedöns um Flüssigkeiten.
Dieses denkwürdige Jahr auch nur irgendwie zu erwähnen, irritiert.
Und dennoch: StudiVZ, das so (un‐)erfreulich offene Studentenportal, existiert noch immer, auch nach Ende des 23C3. An Blog-Bedeutung hat es zwar verloren – gegen Britneys bloßen Schritt und einen gehängten Saddam ist auch nur schwer anzukommen –, dafür haben nun Spammer via Blogsoftware und »StudiVZ«‐Nennung Technorati entdeckt.
Der geneigte Leser suche einfach mal nach »studivz« bei Technorati — etliche Seiten verweisen auf ein obskures »SEO-PageRank-Domain-Blog« …

Guten, sicheren Rutsch ins teure Jahr!

Wo immer die Zielgruppe oder auch der geneigte Leser feiert, sei es sicher in den Würzburger Fußgängerzonen oder frei und wild irgendwo auf einem Dorf: Alles Gute und einen Guten Rutsch ins neue, alles richtig teuer machende Neue Jahr!
In den letzten Zügen des Jahres hatte ich noch Gelegenheit, mit dem Lego Mindstorms NXT kurz herumzuspielen (more on that maybe later in 2007); schon eine coole Sache, so ein selbstfahrendes Teilchen mit CPU, dem man vorher gesagt hat, was es z. B. machen soll, wenn es frontal auf ein Hindernis stößt (hier: 90‐Grad‐Drehung nach links, nach dem 3. Hindernis 180‐Grad, Flucht nach rückwärts) …
Grottenschlecht hingegen erscheint mir, marginal den »10+«‐Altersbereich verlassend habend, die Windoof‐Software, mit der man das Roboterlein programmieren soll. Ich brauchte ca. 30 Minuten, um die Klicki-Bunti-Oberfläche zu einem “Internen Fehler” zu bringen, samt Ratschlag, die rottige SW neu zu starten oder, sollte das nicht helfen, den Fehler zu suchen und zu beheben. L33t sh1t, einem 10jährigen Kind wird sicherlich sofort ins Auge springen, was die ach‐so‐coole‐GUI da verbockt hat …
Immerhin ist, irgendwie, Weihnachten doch gerettet … Machen wir also das Beste aus 2007 — Alternativen gibt’s eh’ keine ;)

Tomorrow never dies. But today may suck. Big time.

Kennen Sie das? Ihr System – oder »nur« eines der installierten Qualitätsprogramme, für dessen Nutzung sie ablicken mußten, Ihre Seele dem Hersteller zu überlassen sowie ebenjenen ob der stümperhaften Umsetzung nicht in Regreß zu nehmen – hat grade die Arbeit der letzten halben Stunde gefressen? Aber darum geht’s mir heute mal nicht. Am heutigen Tage möchte ich das Fernsehprogramm thematisieren, welches sich einem Reisenden nach 8+ Stunden externer Schulung bietet.
Man kommt also, wohlgemut, nach dem zweiten oder dritten Absacker mit Leidensgenossen an der Hotelbar auf’s Zimmer und will noch eben seine Sachen für morgen ordnen. Klamotten rauslegen (nicht jeder Wecker wird auch gehört). Ergebnisse querlesen. Ds Übliche in der Situation halt.
Dazu leichte Berieselung aus dem allgegenwärtigen TV-Strahler vielleicht — einmal schnell das Elend der Welt komprimiert gehört habend, fühlt man sich doch gleich viel besser.
Naja. Nur ist der Kanalsalat anders angerichtet als zu Hause. Also durchzappen … HALT! Was sind das für nakte Tatsachen, die Porno‐Kanäle kosten doch extra?
Ah. 9live, save … Äh. Save? Nunja. Viel webliches Fleisch wird geboten und »15 geile Geldpakete« — nun frage ich die werte Zielgruppe: wie »geil« kann ein Geldpaket werden, in einer typischen mitteleuropäischen Nacht um halb Zwei?
Toll, diese neue Fernsehzeit. Und super, daß wenigstens diese Sender uns frei empfangbar erhalten bleiben werden, wenn denn RTL und später das frisch vertickte Pro7Sat.1-Konglomerat auf Grundverschlüsselung gehen werden. Da hat man doch was, worauf man sich als TV‐Gucker‐via‐Satellit freuen kann. Naktes Fleisch und Geile Geldpakete, da lacht einem doch das Herz‽
Gut, das Lachen bleibt im Halse stecken, aber was sind schon wenige Euro im Monat, mit denen man die – nach ausschließlicher Ansicht der Anbieter – unumgängliche Verschlüsselung bezahlt? Abgesehen von den zwingend notwendigen neuen Receivern, die die smarten Karten schlucken, mit denen die Anbieter die Zuschauer viel besser überwachen können?
Sicherlich interessant für die Programmanbieter – hier: N24 – ist es, wer sich nachts Informationen zur menschlichen Sexualität anguckt. Der unbedarft von 9live wegzappende Zuschauer hingegen könnte ob des sich ihm in den Weg erigierenden Penis’ fragen, wo, bitte, er hier gelandet ist. Zu recht, wie ich finde …
Aber das deutsche Fernsehen wäre nicht das deutsche Fernsehen, wenn nicht auch noch diese Enthüllung durch etwas anderes getoppt werden könnte. Und so war sich N42 nicht zu schade, alles zu geben und auch den weiblichen Geschlechtsorgannen großformatigen Sendeplatz einzuräumen. Und so kam es also dazu, daß N24 makroskopische Einblicke in die weiblichen Geschlechtsorgane offerierte … Im Biologieunterricht wären diese Aufnahnen sicherlich gerne gesehen gewesen, aber auf – danach – nüchternen Magen kamen sie eher nicht so gut.
Nundenn, ich will mich ja nicht beschweren, weder 9live noch N24 kosten mich eigentlich Geld, wenn man die GEZ-Raubritter ignoniert, insofern habe ich bekommen, für was ich zahlte … Vielleicht sogar mehr als das … Trotzdem habe ich nicht um diese Bilder gebeten und bin mit ihnen auch nicht wirklich glücklich …

Weihnachten? Nicht gerettet.

Kollege »corona« von fimpern.de hat ja dankenswerterweise küzlich zu blogdoch verlinkt — ich möchte da nicht nachstehen und jeden blogdoch-Leser ermutigen, auch bei einem flauen Leserratio (), sich auf fimpern.de umzusehen.
Ich denke nach wie vor, daß jene Site unterrepräsentiert ist in der deutschsprachigen Blogosphäre; der einzigartige Humor, die tiefsinnigen historischen Berichte … all das sollte man sich nicht entgehen lassen!

Wem dieser Text wie eine Stopfente vorkommt, dem kann ich nicht helfen: Wer Weihnachten Enten oder Karpfen, nicht aus eigener Herstellung, verzehrt, der schreit förmlich nach einer Stopfente bzw. einem Blähkarpfen.
Aber sei es wie es sei: der Autor hat soeben die (Mandel-)Reste des sonntäglichen Weihnachtsmarktbesuchs der menschlichen Verdauung überantwortet und vermißt die noch nicht übertragenen Handy-Fotos vom Sonntag. Etwas Lückenfüller‐Feeling ist also wohl durchaus gerechtfertigt …

»Ich bin betroffen, dass sich ein ehemaliger Mitstudent derart verhält«

Kurz und schmerzlos, an der Uni St. Gallen (Schweiz) ist man auf Ehssan Dariani nicht mehr gut zu sprechen. Laut 20 minuten, einem schweizer Newsportal, war »das von einem ehemaligen HSG-Studenten gegründete Netzwerk StudiVZ.net Thema einer eigens einberufenen Sitzung zwischen Universitätsleitung und Studentenschaft.«
Der Präsident der Studentenschaft, Florian Düvelius, wird dort im Hinblick auf Dariani wie folgt zitiert: »Ich bin betroffen, dass sich ein ehemaliger Mitstudent derart verhält«. Antisemitismus und Sexismus würden an der Uni St.Gallen nicht toleriert, heißt es weiter.
Auch das St. Gallener Tagblatt hat [die jüngsten Probleme von Studivz mittlerweile thematisiert. Fazit: »Aufgrund dieser mannigfaltigen Probleme erstaunt es nicht, dass sich StudiVZ-Gründer Ehssan Dariani vollumfänglich auf sein in Berlin ansässiges und über 50 Mitarbeiter zählendes Unternehmen konzentrieren muss und das HSG-Studium auf Eis gelegt hat. Vielleicht hätte es ihm gut getan, die eine oder andere zusätzliche Vorlesung zu besuchen. Sein Werk wäre ein Negativbeispiel fürs Lehrbuch.«

Studivz, Scheunentore und kein Ende

Ruhig wurde es hier auf blogdoch.net in den letzten Tagen, was aber mehr mit einem aufgrund des sich nähernden Jahrensendes immer weiter füllenden Terminkalenders zu tun hat denn mit einem Mangel an Themen. (Eigentlich paradox, je weniger Jahr noch bleibt, desto mehr Arbeit manifestiert sich. Glücklicherweise gibt es noch keine Möglichkeit, das Datum 31.12. zu verschieben.)
Aus aktuellem Anlaß also – auch hier – ein kurzes Update zum Social‐Network‐Paradebeispiel für Bananaware, dem Studivz.
Am Montag berichtete ich über eine neue, schnell gestopfte Lücke im Studivz, mit der man eine ältere Lücke erneut ausnutzen konnte (Änderung der Parameter beim HTTP-POST und schon war wieder das willkürliche Selbsteinladen in jedwede Gruppe möglich). Aufgrund der für Studivz optimalen Veröffentlichungsuhrzeit konnte diese Lücke binnen ca. zwei Stunden nach Veröffentlichung gestopft werden.
»Ist doch super schnell reagiert worden« könnte man erwidern; ja. Reagiert. Auf eine Lücke, die, lt. Selbstdarstellung Studivz, so nicht mehr hätte existieren dürfen:

– Wir haben das Sicherheitskonzept generell überarbeitet und z.B. die Anwendung von One-Time-Tokens auf alle Seiten ausgeweitet.
[…]
– Es ist jetzt nicht mehr möglich, sich selbst in Gruppen einzuladen.

 
Naja, Software ist halt fehlerhaft. Per se? Am falschen Studienfach des einstigen Hauptprogrammierers kann’s eigentlch nicht liegen …
Mittwoch stieg dann Don Alphonso mit einer neuen Lücke wieder auf das Thema ein, angeblich stünde »StudiVZ momentan […] für das Abgrasen sämtlicher nicht geschützter, personenbezogener Daten wie Freundeslisten, Bilder und Gruppenzugehörigkeit offen wie ein Scheunentor«, es sei wieder nur ein »Script, das, mit der richtigen, lückenversehenen URL ausgestattet, sich munter durch StudiVZ wühlt« notwendig:

Trotz obiger Versprechungen funktioniert das reibungslos, wie man mir in den ülicherweise wohlinformierten Kreisen versichert hat. Ich habe es […] auch probiert, und tatsächlich, es geht.
Jeder verantwortungsbewusste Seitenbetreiber würde jetzt sein System runterfahren, die Lücke suchen und schliessen. StudiVZ macht das bekanntlich anders, die lassen ihr System lieber anderthalb Stunden offen, selbst bei wirklich schweren Sicherheitsproblemen, und reparieren am offenen Herzen. Mit Datenschutz hat sowas nichts zu tun. Deshalb verändern wir jetzt mal die Regeln für den Wettlauf StudiVZ-Hase vs. Blogbar-Igel zu Ungunsten des Hasen. Ich veröffentliche hier die für das Abgrasen verwendbare Lücke, und zwar als später nachvollziehbar kryptographierte URL:
http://www.studivz.net/rzofmbki4gg6uuo0bdnd5aykp9

 
Augenscheinlich, den Kommentaren an der Blogbar nach zu schließen, besteht diese Lücke noch — inwiefern es eine »Lücke« darstellt, mag kontrovers diskutiert werden; nach Selbstdarstellung Studivz dürfte es jedenfalls nicht so einfach sein, was Don Alphonso – nach Hinweisen – geschafft haben will:

– Wir haben an verschiedenen Stellen Mechanismen eingebaut, um automatisierte Profilabfragen und automatisierten Nachrichtenversand zu erschweren.

 
Aber obiges ist nicht das letzte Problem von Studivz gewesen — offensichtlich gab es eine Möglichkeit zur SQL-Injection, und man darf aufgrund der Historie vermuten, daß dies nicht die letzte, durchaus gravierende, Lücke im System gewesen sein dürfte. Bis das Linienflugzeug Studivz also in der Luft fertig gebaut ist, dürfte noch einige Zeit vergehen. Aber eine Gefahr für die Fluggäste – oder die Bevölkerung unter ihnen – besteht ja, wie immer, nicht.

PennerVZ: Macht's gut und Danke für die Links

Durch das Wochenende wäre es fast untergegangen: Das PennerVZ sagt Bye-Bye — oder, mit den Worten von Rudi:

Den millionsten Besucher konnten wir letzte Woche hier begrüssen, bei knapp 5,5 Mio. Seitenaufrufen. PennerVZ verabschiedet sich an dieser Stelle.
Wir möchten uns herzlich bei euch allen für eure Unterstützung bedanken. Viele Reaktionen sind bei uns eingegangen, positive und kritische, über die wir uns gefreut haben. […]
PS: Es gab nie einen Betatest und es wird auch keine Konkurrenz zu anderen Verzeichnissen mit ähnlich klingendem Namen geben. Die Domain wird wie angekündigt am Tag der Armut 2.0 (24. Dezember 2006) auf die Webseite einer gemeinnützigen Organisation weitergeleitet werden. Vorschläge dafür sind herzlich willkommen!

 
Eigentlich schade. Aber verständlich, wenn man die Ausführungen des »Rudi R.« in seinem Blog verfolgt:

Am nächsten Tag hatte der Blogger Andreas Dittes, die Story aufgegriffen und einen Bericht über PennerVZ auf seinem Blog veröffentlicht. Durchaus mit Kritik gespiekt. Der erste Lebenstag des PennerVZ war vorüber und hatte 172 Besucher mit sich gebracht.
Von Klaus-Martin Meyer kam eine Interviewanfrage. Die ersten Blogger, darunter Kolja Hebenstreit, griffen das Thema auf und berichteten über PennerVZ. Teils positiv, teils negativ waren die Reaktionen und ich fand mich als “Krisenmanager” meiner eigenen Seite wieder. Ich war davon ausgegangen, für jeden wäre dieser “schwarze Humor” auf den ersten Blick ersichtlich. Sehr naiv, mein Fehler. Ab sofort war ich mehrere Stunden täglich damit beschäftigt, Zweifler und berechtigte Kritiker von der Idee hinter PennerVZ zu überzeugen. Zu diesem Zeitpunkt war noch nicht abzusehen, mit welchen Problemen StudiVZ, das PennerVZ parodierte, zu kämpfen haben würde.

 
In der Tat. Mit einer solchen — für die Zuschauer — interessanten bzw. — für die Nutzer — ärgerlichen Pannenstatistik, wie sie pannenVZ Studivz hinlegte, und dabei sich durchaus selber wiederholt ausschaltete, konnte niemand rechnen.

Dann fand das PennerVZ Erwähnung im zu diesem Zeitpunkt schon gehörig gebeutelten und obendrein gut frequentierten StudiVZ Blog und bescherte der Seite mehr als 50.000 Besucher. In den Kommentaren bei Wallstreet online, Heise.de, Onlinekosten.de, Golem.de und anderen IT-Portalen, die Beiträge zu Social Networks brachten, erschienen Hinweise auf das PennerVZ.

 
Viral Advertising im Web2.0 — und auf eine ganz bestimmte Art komisch obendrein: durch die gnadenlose Naivität der Entwicklder der Studivz-Software fliegt ihnen das Ding laufen um die Ohren (Phase I: mangelde Performance bzw. fehlende Skalierungsoptionen), offensichtliche Privacy‐Lücken führen zu neuen Features (Phase II: It’s not a bug, it’a a feature we’ve forgotten to announce), fehlende Parameterprüfung gefährdet die Systemstabilität (Phase III: XSS-Würmer zerfressen den Rest Reputation) und führt zur langer Downtime für eine rudimentäre Renovierung. Nach dem Neustart sind wir nun in Phase IV: Rückkehr der Jugendsünden … Aber ich schweife ab.
Jedenfalls scheinen die Tage des Blogs zu »pennerVZ — Das einzig wahre Soziale Netzwerk« gezählt und es wird auch kein solches Verzeichnis geben. Wie schon vor rd. anderthalb Monaten geschrieben: »[Mit pennerVZ wurde] nun eine Web2.0-Community für den Wachstumsbereich in der bundesdeutschen Bevölkerung geschaffen: dem Prekariat.« So unsinnig das Unterfangen sein mag — die traurigen Hintergründe bleiben, allen Aufschwungsmeldungen zum Trotz, bestehen.

Neue Woche, neue Lücke: Studivz lebt!

JFTR; da an der Blogbar das Thema schon behandelt wird, hier nur ein Kurzabriß der neuen Lücke, einer Variation von etwas, was vor gut zwei Wochen schon berichtet wurde. RedoFromScratch wäre vielleicht doch zielführender gewesen als PatchAsPatchCan?
Wie auch immer — die neue Lücke basiert dadrauf, daß der Lückenausnutzer Moderator in einer Gruppe im Studivz sein muß. Simpel, da man jedezeit eigenen Gruppen gründen kann; dabei sein ist quasi alles. Weitere Voraussetzung dieses Mal: »Firefox und die Webdeveloper-Extension«.

Um sich selbst in eine Gruppe einzuladen, einfach eine Gruppe auswählen, wo man Moderator ist. Dort dann eine beliebige Person einladen, dann aber nicht auf “XXXX einladen” klicken.
Anstelle dessen jetzt unter Firefox bei Extras Webdeveloper anklicken und “Edit HTML” unter Miscelleanous anwählen: […] der Quelltext öffnet sich auf der linken Seite des Browser-Fensters.
Jetzt gilt es nur noch, im entsprechenden Formular die entsprechenden Zeilen anzupassen:

 
Anstelle einer simplen Übergabe per HTTP‐GET, die Studivz letztes Mal zum Verhängnis wurde, ist sind nun die per HTTP‐POST übergebenen Variablen zu manipulieren — »elias« von verspult.com löst diese Aufgabe über ein Firefox-Plugin, andere Wege sind denkbar. Details sind bei verspult.com nachzulesen, für die Dokumentation der Einfachheit und der grundlegenden Probleme der Anwendung, die Studivz betreibt, genügen die folgenden Hinweise:
<input type="hidden" id="ids" name="ids" value="USERID" >
<input type="hidden" id="gids" name="gids" value="GROUPID">

Dazu müsst ihr einfach bei gids die ID der vermeintlich geheimen Gruppe eintragen, bei ids gehört eure User-ID rein… Das HTML-Fenster nicht schließen, dann auf Absenden klicken – und schwupp die wupp, man sieht die Übersichtsseite über alle Gruppen.

 
Hernach sieht man dann auf »Meine Seite« die eigene Einladung in die fremde Gruppe, in die man schon immer mal reinwollte.
Wenn man bedenkt, daß zuvor
http://www.studivz.net/groupinvite.php?ids=DEINE_USERID&&gids=GRUPPENID&save=1
reichte — ja, es ist schwieriger geworden. Nur: augenscheinlich werden nach wie vor die Usereingaben nicht auf Gültigkeit im Kontext überprüft — dies ist umso verblüffender, da in der neuen, HTTP‐POST‐basierten Variante, ein »checkcode« übertragen wird. Was checkt der denn, mögliche Nutzer- und Gruppen-IDs offensichtlich nicht.
So ganz Unrecht mit ihrern Warnungen vor Studivz scheinen u. a. der ReferentInnenrat der HU, der AStA FU Berlin sowie der AStA der Hochschule Darmstadt also nicht zu haben — selbst wenn die neue Lücke wieder mal relativ zügig geschlossen werden sollte, sie hätte gar nicht auftreten dürfen!
Zitat aus der Netzeitung von heute, 09:43:

«Die Sicherheitslücken sind geschlossen und der Datenschutz wieder gewährleistet», sagt StudiVZ-Marketingleiter Suter. Die Studentenplattform kämpft gegen Probleme auf mehreren Ebenen.

 
Dario Suter, Mitgesellschafter und Marketingleiter von StudiVZ, versichert dort: »Die Sicherheitslücken sind geschlossen und der Datenschutz wieder gewährleistet« und gibt ferner zu Protokoll, daß er »nach den turbulenten Wochen« hoffe, daß wieder Ruhe einkehren möge. Ob der Weihnachtsmann diesen Wunsch erfüllen kann?
Anstatt aus den Blogs die Lücken der eigenen Software zu erfahren und dann mit einem weiteren Heftpflaster den Trümmerbruch über die Zeit bis zum Verkauf retten zu wollen, wäre ein Rewrite anzegeigt. Die Nagelprobe für Studivz dürfte denn auch der kommende 23C3 werden, Motto: »Who can you trust?«