/ Forside / Karriere / Erhverv / Jura / Nyhedsindlæg
Login
Glemt dit kodeord?
Brugernavn

Kodeord


Reklame
Top 10 brugere
Jura
#NavnPoint
RyeJensen 11840
Nordsted1 11095
dova 10393
refi 7375
ans 6906
BjarneD 5596
Oldboston 4933
Paulus1 3538
themis 2862
10  jakjoe 2566
Indtrængen - Fredskrænkelse - hacking
Fra : MiDaBo


Dato : 27-01-03 13:43

Hej,
På vores skole (faktisk hele kommunen) er der et intranet, hvori alle har en
mail, forum og sådan noget.
Jeg falder så over et sikkerhedshul, som tillader at alle kan sende mail fra
en hvilken som helst bruger. Altså udgive sig for at være en anden afsender
end man er.

Det ville jeg teste, og satte vha. nogle POST-variabler og sessions
(ikke-nørder: nevermind), modtager til mig, og afsender til vores
IT-administrator.
Jeg havde så tænkt at lige vise ham det, og få ham til at lappe hullet.

Skæbnen ville, at brevet blev afsendt - til alle på intranettet (alle
personer på alle tre skoler i kommunen) - fra IT-administratoren - ikke
smart (d'oh).
Der er ingen skade sket - såvidt jeg kan bedømme - udover at der er sendt en
masse intern mail.

Jeg er netop blevet ringet op af vores IT-administrator, som naturligt nok,
ikke er så glad for at alle har modtaget mail fra ham, som han ikke har
sendt, og han bad mig pænt om at stoppe med mine.... tests.

Jeg har før fundet fejl i intranet-softwaren, som også blev rettet, men som
ikke havde nogle konsekvenser (d.v.s. ingen kunne 'se' noget). Der var de da
yderst flinke (jaja, det er jo gratis sikkerhedshjælp til dem

Hvor står jeg nu - Jeg har naturligvis ikke forsøgt hverken at spoofe min
IP, eller andre smarte tricks - det virkede bare ikke efter hensigten.
Min hensigt var jo ikke at sende til alle, men at se hvor (om?) slemt det
stod til med sikkerheden.

Sagt på en anden måde: Kan de komme med erstatsningskrav [på godt dansk: vil
de kunne vinde]...?

Hvis det er af betydning, er jeg under 18 og over 15.

Se, det blev jo en lang post.. Håber nogen kan svare... :)



 
 
Henning Makholm (27-01-2003)
Kommentar
Fra : Henning Makholm


Dato : 27-01-03 15:22

Scripsit "MiDaBo" <news@midabo.dk>

> Det ville jeg teste, og satte vha. nogle POST-variabler og sessions
> (ikke-nørder: nevermind), modtager til mig, og afsender til vores
> IT-administrator.
[...]
> Skæbnen ville, at brevet blev afsendt - til alle på intranettet

Tja, måske burde du derudfra konkludere at du ikke er så god til at
eksperimentere som som du selv troede.

> Sagt på en anden måde: Kan de komme med erstatsningskrav

Kun hvis de har lidt et tab. Det ser det efter din forklaring ikke
umiddelbart ud til at de har.

--
Henning Makholm "Hele toget raslede imens Sjælland fór forbi."

MiDaBo (27-01-2003)
Kommentar
Fra : MiDaBo


Dato : 27-01-03 15:45

> > Skæbnen ville, at brevet blev afsendt - til alle på intranettet
>
> Tja, måske burde du derudfra konkludere at du ikke er så god til at
> eksperimentere som som du selv troede.
Ja... Det har du helt ret i... |

>
> > Sagt på en anden måde: Kan de komme med erstatsningskrav
>
> Kun hvis de har lidt et tab. Det ser det efter din forklaring ikke
> umiddelbart ud til at de har.
Lige præcis hvad jeg mente.
Nu må jeg jo se hvad vores IT-admin og jeg får talt om i morgen



Bertel Lund Hansen (27-01-2003)
Kommentar
Fra : Bertel Lund Hansen


Dato : 27-01-03 16:02

MiDaBo skrev:

>Nu må jeg jo se hvad vores IT-admin og jeg får talt om i morgen

En anden gang kunne du jo lige konferere med aministratoren *før*
du kaster dig ud i eksperimenter.

--
Bertel
http://bertel.lundhansen.dk/   FIDUSO: http://fiduso.dk/

Dan Mortensen (27-01-2003)
Kommentar
Fra : Dan Mortensen


Dato : 27-01-03 16:05


"MiDaBo" <news@midabo.dk> skrev i en meddelelse
news:3e3545ff$0$10969$edfadb0f@dread12.news.tele.dk...
> Lige præcis hvad jeg mente.

Der har dog for et stykke tid siden været en sag om et par knægte der blev
bortvist fra en skole efter at have lavet lidt simpel portscan på skolens
net.

/DM



MiDaBo (27-01-2003)
Kommentar
Fra : MiDaBo


Dato : 27-01-03 16:11

> Der har dog for et stykke tid siden været en sag om et par knægte der blev
> bortvist fra en skole efter at have lavet lidt simpel portscan på skolens
> net.
Det har jo ikke noget med erstatningsansvar overfor producenten af
intranetsystemet at gøre...
Besides, at portscanne er da for lavt...

<OT>Det er nu en relativt flink admin vi har, såeh... </OT>
<OT>Det er nu ellers utroligt at sådan et intranetsystem kan sælges for
2-300K til en masse kommuner og skoler, og så være så fyldt med fejl...</OT>



Dan Mortensen (27-01-2003)
Kommentar
Fra : Dan Mortensen


Dato : 27-01-03 16:20


"MiDaBo" <news@midabo.dk> skrev i en meddelelse
news:3e354c06$0$11021$edfadb0f@dread12.news.tele.dk...
> Det har jo ikke noget med erstatningsansvar overfor producenten af
> intranetsystemet at gøre...

Næh men det er vel slemt nok ?

> <OT>Det er nu ellers utroligt at sådan et intranetsystem kan sælges for
> 2-300K til en masse kommuner og skoler, og så være så fyldt med
fejl...</OT>

Tja det er muligt på rigtigt mange mailservere at sende mails fra en
afsender du selv angiver, så man kan nemt sende en mail med
julemanden@greenland.gl som afsender hvis man synes det er sjovt.

/DM



Henrik Stidsen (28-01-2003)
Kommentar
Fra : Henrik Stidsen


Dato : 28-01-03 00:17

"Dan Mortensen" <dsm@post1.tele.dk> wrote in
news:3e354ab4$0$13480$bc7fd3c@news.sonofon.dk

>> Lige præcis hvad jeg mente.
>
> Der har dog for et stykke tid siden været en sag om et par
> knægte der blev bortvist fra en skole efter at have lavet lidt
> simpel portscan på skolens net.

Så var det nok meget godt jeg havde forladt rummet da vores IT-ting
ankom med telefonen i hånden kort tid efter jeg havde benchmarket en
webserver på en af skolens maskine - den benchmarkene server stod
hjemme ved mig selv så garanteret de knap 200.000 request jeg sendte
afsted har tricket et eller andet i IT administrationens lokaler :)



--
..: Henrik Stidsen - HS235.dk ::...

Søg
Reklame
Statistik
Spørgsmål : 177513
Tips : 31968
Nyheder : 719565
Indlæg : 6408601
Brugere : 218887

Månedens bedste
Årets bedste
Sidste års bedste