Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (4)
Emner Sikkerhedshuller

Gigahul: Tilfældige blev administratorer på dansk journalist-site

En hidtil uset fejl har givet læserne fuld administrator-adgang til sitet journalisten.dk. Eksperter uenige om årsagen til sikkerhedsbristen.

Af Torsdag, 9. oktober 2008 - 14:20

Onsdag kunne tilfældige læsere af journalisten.dk, der drives af Dansk Journalistforbund, uhindret skrive artikler, ændre sidens opsætning samt give og spærre andre brugeres adgang til siden ? alt hvad der normalt er forbeholdt administratoren. Det opdagede it-mediet Computerworld ved et tilfælde.

Og der var mildest talt ikke tale om et journalistisk eksperiment med at inddrage læserne. En ekspert fra sikkerhedsfirmaet Fortconsult understreger, at der er tale om et alvorligt sikkerhedsbrist, som han aldrig har set mage til.

Efter timers analyse vurderer seniorkonsulent Peter Österberg overfor Computerworld, at fejlen er relateret til en cookie, der giver administratorrettigheder. Han mener, at samme problem sandsynligvis vil være gældende for andre sites, der bruger samme opsætning.

Journalisten.dk, der drives af Dansk Journalistforbund, kører på en Apache-server med open source cms-systemet Drupal, der bruges adskillige danske såvel som internationale onlinemedier.

Virksomheden Vertikal, der har opbygget journalisten.dk's cms-løsning, mener dog ikke, at skylden for sikkerhedsmiseren kan skydes på Drupal. Medejer Martin Jørgensen vurderer overfor it-mediet Comon, at der er tale om en fejl i den bagvedliggende MySQL-database, som har spyttet forkerte værdier ud.

Sidste år var Nyhedsavisens site avisen.dk plaget af et lignende hul i sikkerheden.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Javaudviklere – Århus – IT løsninger til sundhedssektoren
Udgivet 23. jan 12.03
SOA arkitekt / implementeringsspecialist
Udgivet 8. aug 2011 13.53
.Net/C# udviklere
Udgivet 16. jun 2011 14.34
Capgemini is seeking an IT Operations specialist in Kolding
Udgivet 24. apr 10.30

Kommentarer (4)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jacob Christian Munch-Andersen 9. okt. 2008 - 22.41
 
Synlighed

Der er såmænd uanede mængder af sikkerhedshuller som er præcis lige så alvorlige, de fleste er bare knapt så synlige. Det her hul er da i det mindste sikker på at opdage hurtigt.

Mht. skyld, vil Martin Jørgensen så påstå at det er databasens egen skyld at den har spyttet "forkerte" værdier ud? Det er før set at der er kommet noget forkert ud af en database fordi den har fået forkerte input.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 10. okt. 2008 - 09.55
 
en fejl i drupal?

Hvis det er en fejl i Drupal - formoder jeg at man har lavet en bugreport til drupal? hvor detaljerne er at finde, så andre drupal brugere, kan undgå at samme fejl rammer dem?

Hvis det på imponerende vis, "bare" er lykkedes journalisten.dk at konfigurere drupal således, ville det være meget rart at høre hvordan det er lykkedes, da jeg aldrig har set sådan en konfigurationsmulighed i Drupal :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jeppe Toustrup 10. okt. 2008 - 11.03
 
Grunden til problemerne

I følge Comon skulle problemet være skyldes en disk fejl hos hosten Gigahost, hvordan det så skulle få databasen til at give forkerte oplysninger er jeg ikke helt klar over, men om ikke andet lader det så ikke til at være Drupal der er årsagen til problemerne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 10. okt. 2008 - 11.15
 
Re: Grunden til problemerne
I følge Comon skulle problemet være skyldes en disk fejl hos hosten Gigahost, hvordan det så skulle få databasen til at give forkerte oplysninger er jeg ikke helt klar over, men om ikke andet lader det så ikke til at være Drupal der er årsagen til problemerne.

Det lyder også lidt mærkeligt for mig.

Men hvis det er sandt, kan det sagtens være Drupal der har en del af ansvaret: Hvordan man håndterer fejl er en vigtig, men ofte overset, del af et program.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Ny blog: Offentlige it-projekter set indefra

Udgivet 24. maj 13.19Opdateret 24. maj 13.30

De 170 fyrede hos IBM Danmark får 30.000 kroner i hånden

Udgivet 24. maj 12.19Opdateret 24. maj 12.19

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. Meego-afløseren Tizen klar til at tage kampen op med Android

    11 comments.
    Last update 4 minutter 13 sekunder
    Skrevet af Dennis Krøger
  2. Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

    1 comment.
    Last update 6 minutter 38 sekunder
    Skrevet af Thue Kristensen
  3. Danske internetudbydere nægter at blokere 12 pokersites

    3 comments.
    Last update 12 minutter 59 sekunder
    Skrevet af Jesper Lund Stocholm
  4. Oracle tabte, vandt Google Java ?

    15 comments.
    Last update 14 minutter 45 sekunder
    Skrevet af Jesper Lund Stocholm
  5. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    3 comments.
    Last update 15 minutter 1 sek.
    Skrevet af Jens Larsen
  6. GOTO - programming with the stars (F#)

    9 comments.
    Last update 15 minutter 46 sekunder
    Skrevet af Baldur Norddahl
  7. ESA arbejder på interplanetarisk internet

    5 comments.
    Last update 20 minutter 37 sekunder
    Skrevet af Jarle Knudsen
  8. Jysk hospital bygger eget socialt netværk på Drupal

    2 comments.
    Last update 25 minutter 24 sekunder
    Skrevet af Lars K. Hansen

Mere debat »

It-virksomheder

TOPdesk Danmark
|
Siblingsoft
|
CFN People A/S
|
Brugertest.nu
|
Relation House
|
C2IT
|
Devoteam
|
Futurecom Business Solutions
|
Forward IT
|
Avenida
|
Ricoh Danmark
|
Reload!
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300