Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (4)
Emner Sikkerhedshuller

Gigahul: Tilfældige blev administratorer på dansk journalist-site

En hidtil uset fejl har givet læserne fuld administrator-adgang til sitet journalisten.dk. Eksperter uenige om årsagen til sikkerhedsbristen.

Af Torsdag, 9. oktober 2008 - 14:20

Onsdag kunne tilfældige læsere af journalisten.dk, der drives af Dansk Journalistforbund, uhindret skrive artikler, ændre sidens opsætning samt give og spærre andre brugeres adgang til siden ? alt hvad der normalt er forbeholdt administratoren. Det opdagede it-mediet Computerworld ved et tilfælde.

Og der var mildest talt ikke tale om et journalistisk eksperiment med at inddrage læserne. En ekspert fra sikkerhedsfirmaet Fortconsult understreger, at der er tale om et alvorligt sikkerhedsbrist, som han aldrig har set mage til.

Efter timers analyse vurderer seniorkonsulent Peter Österberg overfor Computerworld, at fejlen er relateret til en cookie, der giver administratorrettigheder. Han mener, at samme problem sandsynligvis vil være gældende for andre sites, der bruger samme opsætning.

Journalisten.dk, der drives af Dansk Journalistforbund, kører på en Apache-server med open source cms-systemet Drupal, der bruges adskillige danske såvel som internationale onlinemedier.

Virksomheden Vertikal, der har opbygget journalisten.dk's cms-løsning, mener dog ikke, at skylden for sikkerhedsmiseren kan skydes på Drupal. Medejer Martin Jørgensen vurderer overfor it-mediet Comon, at der er tale om en fejl i den bagvedliggende MySQL-database, som har spyttet forkerte værdier ud.

Sidste år var Nyhedsavisens site avisen.dk plaget af et lignende hul i sikkerheden.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Application Consultant- AIX og Linux
Udgivet 9. dec 2011 12.11
Testmanager - Ballerup
Udgivet 8. feb 10.03
Senior IT-Contract Manager – Ballerup
Udgivet 5. dec 2011 10.26
SAP Senior Solution Architect – Business Warehouse and Business Intelligence
Udgivet 25. jan 9.25

Kommentarer (4)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jacob Christian Munch-Andersen 9. okt. 2008 - 22.41
 
Synlighed

Der er såmænd uanede mængder af sikkerhedshuller som er præcis lige så alvorlige, de fleste er bare knapt så synlige. Det her hul er da i det mindste sikker på at opdage hurtigt.

Mht. skyld, vil Martin Jørgensen så påstå at det er databasens egen skyld at den har spyttet "forkerte" værdier ud? Det er før set at der er kommet noget forkert ud af en database fordi den har fået forkerte input.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 10. okt. 2008 - 09.55
 
en fejl i drupal?

Hvis det er en fejl i Drupal - formoder jeg at man har lavet en bugreport til drupal? hvor detaljerne er at finde, så andre drupal brugere, kan undgå at samme fejl rammer dem?

Hvis det på imponerende vis, "bare" er lykkedes journalisten.dk at konfigurere drupal således, ville det være meget rart at høre hvordan det er lykkedes, da jeg aldrig har set sådan en konfigurationsmulighed i Drupal :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jeppe Toustrup 10. okt. 2008 - 11.03
 
Grunden til problemerne

I følge Comon skulle problemet være skyldes en disk fejl hos hosten Gigahost, hvordan det så skulle få databasen til at give forkerte oplysninger er jeg ikke helt klar over, men om ikke andet lader det så ikke til at være Drupal der er årsagen til problemerne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 10. okt. 2008 - 11.15
 
Re: Grunden til problemerne
I følge Comon skulle problemet være skyldes en disk fejl hos hosten Gigahost, hvordan det så skulle få databasen til at give forkerte oplysninger er jeg ikke helt klar over, men om ikke andet lader det så ikke til at være Drupal der er årsagen til problemerne.

Det lyder også lidt mærkeligt for mig.

Men hvis det er sandt, kan det sagtens være Drupal der har en del af ansvaret: Hvordan man håndterer fejl er en vigtig, men ofte overset, del af et program.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teknologirådet reddet: Fortsætter i ændret konstruktion

Udgivet 10. feb 11.32Opdateret 10. feb 11.32

Version2 tester: Her kan du fare vild i Windows 8

Udgivet 10. feb 10.44Opdateret 10. feb 11.04

Rygte: Google snart klar med Dropbox-konkurrent

Udgivet 10. feb 10.19Opdateret 10. feb 10.19

Ny blog stiller skarpt på juraen i it-kontrakter

Udgivet 10. feb 10.00Opdateret 10. feb 10.15

Windows 8 Consumer Preview klar til download 29. februar

Udgivet 10. feb 9.49Opdateret 10. feb 10.24
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Enhedslisten: Nødvendigt med ny it-strategi, hvis skandaler skal undgås

    11 comments.
    Last update 13 minutter 17 sekunder
    Skrevet af Martin Ipsen Pedersen
  2. Er it-skandalerne kontrakternes skyld?

    3 comments.
    Last update 19 minutter 5 sekunder
    Skrevet af Johnnie Hougaard Nielsen
  3. ACTA er i orden!

    52 comments.
    Last update 20 minutter 47 sekunder
    Skrevet af Mads Randstoft
  4. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    54 comments.
    Last update 23 minutter 6 sekunder
    Skrevet af Jarle Knudsen
  5. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    13 comments.
    Last update 23 minutter 13 sekunder
    Skrevet af Jimmy Frydkær Dürr
  6. Microsoft frigiver Android-version af OneNote

    7 comments.
    Last update 1 time 6 minutter
    Skrevet af Thomas Bundgaard
  7. Derfor bliver dårlige it-projekter ikke stoppet i tide

    3 comments.
    Last update 1 time 19 minutter
    Skrevet af Kasper Jørgensen
  8. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    5 comments.
    Last update 1 time 32 minutter
    Skrevet af Thomas Vestergaard
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300