gemeinsam zwiften | youtube | forum heute
Triathlon Trainingscamp Südbaden
Triathlon Trainings-
lager Südbaden
Triathlon Trainingslager Südbaden
Keine Flugreise
Deutschlands wärmste Gegend
Kilometer sammeln vor den Wettkämpfen
Traumhafte Trainingsstrecken
Training auf dem eigenen Rad
24.05.-01.06.2025
EUR 390,-
PayPal musste von Leck erst überzeugt werden - Seite 2 - triathlon-szene.de | Europas aktivstes Triathlon Forum
Zurück   triathlon-szene.de | Europas aktivstes Triathlon Forum > Offtopic > Sonstiges
Registrieren Benutzerliste Suchen Heutige Beiträge

Antwort
 
Themen-Optionen
Alt 20.09.2013, 01:43   #9
schnodo
Szenekenner
 
Benutzerbild von schnodo
 
Registriert seit: 28.10.2011
Ort: Karlsruhe
Beiträge: 8.996
Ich habe mir den Artikel nun doch mal durchgelesen: Ein unterirdisches Machwerk.
Ist das ein Journalismus-Schülerwettbewerb oder versucht man Menschen am Rande der Gesellschaft als Journalisten zu resozialisieren?

"Monatelang konnten die beiden auf den Server von PayPal zugreifen und dort Dateien auslesen und herunterladen."
Wozu ist denn wohl so ein Server ans Internet angebunden?

"Das waren die Root-Server, da läuft alles drüber. Wir hätten den gesamten Quellcode von PayPal auslesen können." Doch sie sind white hats – gute Hacker.

Wie kann man so viel Mist in so wenige Worte packen?

Kompletter Horror. Dem Manne sollte man das Schreiben verbieten, zumindest über alles, was auch nur ansatzweise mit Informationsverarbeitung zu tun hat.

Ganz am Rande wollte ich noch erwähnen, dass ich PayPal für eine der übelsten Geißeln der Menschheit halte. Je mehr Probleme die haben, desto besser.
__________________
🏊 Mein Kraul-Armzug-Video: EnglishEspañolDeutsch 🏊

Geändert von schnodo (20.09.2013 um 01:45 Uhr). Grund: PayPal ist natürlich die Geißel, Geiseln sind die anderen. ;)
schnodo ist offline   Mit Zitat antworten
Alt 20.09.2013, 08:34   #10
qbz
Szenekenner
 
Benutzerbild von qbz
 
Registriert seit: 24.03.2008
Beiträge: 12.250
Natürlich hat der Zeit-Journalist keine Ahnung von Webservern und deren Konfiguration oder gar Programmierung.
Aber dass es offenbar möglich war, Dateien downzuloaden, welche sich ausserhalb der über den Webserver öffentlich zugänglichen Verzeichnisse befinden, wie z.B. Betriebssystemdateien vom Computer, auf dem der Webserver läuft, scheint mir aus dem Text hervorzugehen, obwohl fehlerhaft (Datei als Ordner etc.) beschrieben.

Geändert von qbz (20.09.2013 um 08:50 Uhr).
qbz ist offline   Mit Zitat antworten
Alt 20.09.2013, 08:56   #11
schnodo
Szenekenner
 
Benutzerbild von schnodo
 
Registriert seit: 28.10.2011
Ort: Karlsruhe
Beiträge: 8.996
Zitat:
Zitat von qbz Beitrag anzeigen
Aber dass es offenbar möglich war, Dateien downzuloaden, welche sich ausserhalb der über den Webserver öffentlich zugänglichen Verzeichnisse befinden, wie z.B. Betriebssystemdateien, auf denen der Webserver läuft, scheint mir aus dem Text hervorzugehen, obwohl fehlerhaft (Datei als Ordner etc.) beschrieben.
Schon klar. Aber im einleitenden Teil lässt er reisserisch so klingen als sei der Zugriff auf einem Server im Internet - sogar den von PayPal!!1!1! - etwas Ungeheuerliches. Wer nicht weiterliest (mit Recht), bekommt die Qualifizierung dieser Aussage gar nicht mit.

Wenn z.B. unsere Kanzlerin sieht, dass jemand "auf den Server von PayPal zugreifen und dort Dateien auslesen und herunterladen" konnte, kriegt sie doch einen Herzkasper ===8-()
...und fängt wieder an über das Neuland rumzuheulen.
__________________
🏊 Mein Kraul-Armzug-Video: EnglishEspañolDeutsch 🏊
schnodo ist offline   Mit Zitat antworten
Alt 20.09.2013, 10:56   #12
rennrob
Szenekenner
 
Registriert seit: 30.03.2009
Ort: Am Berger Rücken
Beiträge: 1.765
Zitat:
Zitat von schnodo Beitrag anzeigen
Schon klar. Aber im einleitenden Teil lässt er reisserisch so klingen als sei der Zugriff auf einem Server im Internet - sogar den von PayPal!!1!1! - etwas Ungeheuerliches...
Hängt davon ab auf was man zugreifen kann. Dass man die Systemdateien lesen kann ist, ist nicht nur ungewöhnlich sondern katastrophal. Wenn das geht dann sind die erwähnte PHP Skripte selbst, samt allen sich darin befindlichen Informationen wie Pfade, Hostnamen und wo möglich Passwörter für z.B. Datenbanken ebenfalls ungeschützt.

Die Tatsache, dass die Beiden mehrere Tausend € als Belohnung erhalten haben, zeigt dass der Zugriff doch eher ungewöhnlich war.
rennrob ist offline   Mit Zitat antworten
Alt 20.09.2013, 11:20   #13
schnodo
Szenekenner
 
Benutzerbild von schnodo
 
Registriert seit: 28.10.2011
Ort: Karlsruhe
Beiträge: 8.996
Zitat:
Zitat von rennrob Beitrag anzeigen
Hängt davon ab auf was man zugreifen kann. Dass man die Systemdateien lesen kann ist, ist nicht nur ungewöhnlich sondern katastrophal.
Natürlich. Das war aber gar nicht mein Punkt. Ich störe mich in diesem speziellen Aspekt - mal den ganzen Artikel betrachtet - nicht am Inhalt. Es geht mir um den Tonfall und darum, wo die Akzente gesetzt werden:
Generell ist es erstmal die Aufgabe eines Servers Daten anzubieten.
Ein Server ist sehr glücklich wenn man auf seine Daten zugreift!
Das so zu platzieren und zu formulieren als sei es etwas Anstößiges, ist entweder ignorant, stümperhaft oder unseriös.
__________________
🏊 Mein Kraul-Armzug-Video: EnglishEspañolDeutsch 🏊
schnodo ist offline   Mit Zitat antworten
Alt 20.09.2013, 12:18   #14
sbechtel
Szenekenner
 
Benutzerbild von sbechtel
 
Registriert seit: 10.10.2010
Ort: Darmstadt-Eberstadt / Bruchköbel
Beiträge: 3.721
Zitat:
Zitat von rennrob Beitrag anzeigen
Hängt davon ab auf was man zugreifen kann. Dass man die Systemdateien lesen kann ist, ist nicht nur ungewöhnlich sondern katastrophal. Wenn das geht dann sind die erwähnte PHP Skripte selbst, samt allen sich darin befindlichen Informationen wie Pfade, Hostnamen und wo möglich Passwörter für z.B. Datenbanken ebenfalls ungeschützt.
Das kann man so nicht sagen. /etc/passwd ist auf einem Linuxsystem allgemein zugänglich, hat also standardmäßig für alle Nutzer Leserechte. Ist es nämlich nicht so, dass in der Datei, wie der Name suggeriert, Passwörter stehen würden, dafür ist /etc/shadow da. Wenn ich mir einen V-Server anmiete, bin ich da auch mit tausenden anderen Nutzern drauf und kann die /etc/passwd auslesen, sofern das vom Administrator nicht explizit geändert wurde. Die /etc/shadow Datei hingegen kann ich nicht auslesen.

Dateien, die Passwörter enthalten, sollten wie gesagt keine öffentlichen Leserechte haben. Und das z.B. PHP Dateien einfach so ausgeliefert werden, ist auch nicht sehr wahrscheinlich, da der Server so konfiguriert ist, dass er Dateien mit entsprechendem MIME-Type erstmal durch den Interpreter jagt.

Das dieses Leck natürlich nicht gut ist, ist klar. Aber ich finde es falsch, als Autor mit mangelnder Sachkenntnis Leute zu polarisieren, denen ebenfalls die Sachkenntnis fehlt. Das schafft nur Panik.
__________________
Zitat:
Zitat von captain hook Beitrag anzeigen
Heute wird ja schon zum Bikefitter gerannt, bevor man überhaupt weiß, wie man ne Kurbel im Kreis dreht.
sbechtel ist offline   Mit Zitat antworten
Alt 20.09.2013, 13:35   #15
qbz
Szenekenner
 
Benutzerbild von qbz
 
Registriert seit: 24.03.2008
Beiträge: 12.250
Der Autor zitiert immerhin die Quelle, den Blogeintrag, den er als PC-Laie (schlecht) zusammenfasste. Im Blog stehen die problematische Codezeile und die Zeit, welche die Firma bis zur Fehlerbereinigung (= 1 Zeile Code) brauchte.

https://www.internetwache.org/paypal...ke-10-09-2013/

Geändert von qbz (20.09.2013 um 15:23 Uhr).
qbz ist offline   Mit Zitat antworten
Alt 20.09.2013, 15:21   #16
sbechtel
Szenekenner
 
Benutzerbild von sbechtel
 
Registriert seit: 10.10.2010
Ort: Darmstadt-Eberstadt / Bruchköbel
Beiträge: 3.721
Schon besser
__________________
Zitat:
Zitat von captain hook Beitrag anzeigen
Heute wird ja schon zum Bikefitter gerannt, bevor man überhaupt weiß, wie man ne Kurbel im Kreis dreht.
sbechtel ist offline   Mit Zitat antworten
Antwort


Themen-Optionen

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge anzufügen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Gehe zu

Alle Zeitangaben in WEZ +2. Es ist jetzt 01:10 Uhr.

Durchbruch: Was wirklich schneller macht
Persönliche Tipps aus dem Training der Triathlon-Langstreckler Peter Weiss und Arne Dyck
Wettkampfpacing Rad
Nächste Termine
Anzeige:

triathlon-szene.de

Home | Impressum | Datenschutz | Kontakt | Forum

Social

Forum
Forum heute
Youtube
facebook
Instagram

Coaching

Individuelles Coaching
Trainingspläne
Gemeinsam zwiften

Trainingslager

Trainingslager Mallorca
Trainingslager Deutschland
Radtage Südbaden
Alle Camps

Events

Gemeinsamer Trainingstag
Gemeinsames Zeitfahrtraining
Trainingswochenende Freiburg
Trainingswochenende München
Zeitfahren Freiburg
Zwei-Seen-Tour München

TV-Sendung

Mediathek
Infos zur Sendung

Racewear

Trikot und Hose

Rechner

Trainingsbereiche und Wettkampftempo Rad
Trainingsbereiche und Wettkampftempo Laufen
Trainingsbereiche und Wettkampftempo Schwimmen
Profi-Pacing Langdistanz
Vorhersage erste Langdistanz
Altersrechner
Wettkampfpacing 100 km Lauf und Marathon
Wettkampfgetränk selbst mischen
Powered by vBulletin Version 3.6.1 (Deutsch)
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.