Sicherheitslücke in Fotoalben von StudiVZ

Internet   Admin Christian Blechert    27.8.2008, 13:32 Uhr  

Die Community Seiten StudiVZ, SchülerVZ und MeinVZ sollen laut Heise Security in ihren Fotoalben einen schwerwiegenden Fehler aufweisen.

Durch diesen Fehler ist es möglich, nicht öffentliche Fotoalben einzusehen. Dieser Fehler soll laut Dirk Hensen von StudiVZ schon länger bekannt sein, und soll beim nächsten Software Update behoben werden. Wann dieses Update stattfinden soll, ließ Hensen aber offen.

Die privaten Fotoalben werden zwar nicht im Profil angezeigt, lassen sich aber durch einfache Manipulation der URL in der Browser Adressleiste ausgeben.

Es wird dringend empfohlen, nur Fotos in die VZ's einzustellen, die auch für die Öffentlichkeit zugänglich sein sollen.

Bookmark and Share
Quelle: heise.de

Kommentare/Trackbacks lesen

1) Brati schrieb am 27.8.2008 um 13:41 Uhr:

Mmhh, wurde tatsächlich schon behoben. Zumindest im SchülerVZ.

Ach, wo wir grade dabei sind: Ich suche einen CAPTCHA-Reader für die Captchas von SchülerVZ (studiVZ hat glaub die gleichen). Kennt da einer was? :D

2) stephan schrieb am 27.8.2008 um 14:03 Uhr:

man sollte sich generell genau überlegen welche daten/bilder man in diese datenschleudern wirft

3) Admin Christian Blechert schrieb am 27.8.2008 um 14:04 Uhr:

was aber leider die wenigsten User machen...
Damit kann man sich seine Zukunft ziemlich versauen.

4) Funatiker schrieb am 27.8.2008 um 17:52 Uhr:

Selbst wenn die Fotoalben im Sinne von html-Outputs sicher sind, existieren immer noch Server für statischen Inhalt, die die Bilder bereit stellen. So könnte man noch immer einfach die URL des Bildes verwenden, um sich selbiges anzuschauen. Dazu muss man nicht einmal im VZ angemeldet sein. Oft wurde ich von nicht Mitgliedern nach Bildern gefragt, auf denen sie vlt. zu sehen sind. Ich habe dann einfach den Direktlink zu den Bildern vergeben und die Sache war gegessen.

5) Brati schrieb am 27.8.2008 um 19:07 Uhr:

@Funatiker: Irgendwo habe ich sogar einmal den Algorithmus gelesen, der für einen Typen dieser alphanummerischen URLs verwendet wurde. Ich weiß aber nicht mehr, ob es Profil, einzelne Bilder oder sonst etwas war. Und ich weiß auch nicht, ob die VZs den vielleicht schon wieder verändert haben oder inzwischen zufällige Werte nutzen, die in einer Datenbank mit den Nutzern verknüpft werden.
Ich weiß auch nicht, wie derjenige den Algorithmus herausgefunden hat, aber soll ja Freaks geben :D

Naja, wenn man schaut, was manche Leute auch für alle sichtbar veröffentlichen. Ich hätte kein Problem damit, da auch mal einen Geschäftsmann einzuladen, wenn er mich fragen würde. Ist doch deren Problem, wenn sie Bilder veröffentlichen, auf denen sie betrunken sind. Eigentlich sollte ich mal schauen, ob ich nicht auf einem Bild zu sehen bin und dann die sofortige Löschung aufgrund des Rechtes am eigenen Bild fordern... Hab bisher aber noch nirgends in meinem Bekanntenkreis ein Bild von mir entdeckt, bin zum Glück eher zurückhaltend im RealLife und kann daher im Netz selbst bestimmen, was von mir veröffentlicht wird. Die anderen denken ja sowieso nicht an Selbstbestimmungsrechte :(

6) Alex (realEuro) schrieb am 29.8.2008 um 16:42 Uhr:

Schüler zu Lehrer:
"Da dürfen aber nur Schüler rein..."

7) BPhoenix schrieb am 30.8.2008 um 15:22 Uhr:

Naja einfache Algorithmen kann man mit einfachen Mathekenntnissen herausbekommen. Habe selber mal in der 5. Klasse oder so nen einfachen Algorithmuss der mir Passwörter (für ein Spiel) lieferte erstellt in dem ich die Ausgangswerte mit den Endwerten verglich.

8) Brati schrieb am 03.9.2008 um 00:13 Uhr:

"Habe selber mal in der 5. Klasse oder so nen einfachen Algorithmuss der mir Passwörter (für ein Spiel) lieferte erstellt in dem ich die Ausgangswerte mit den Endwerten verglich."

Du deprimierst mich. Warum hab ich so etwas in der 5. Klasse nicht gemacht? :( Ich fühl mich wieder richtig dumm. Ich kann zwar einfache Sachen in PHP entwickeln, aber an Kenntnissen über Algorithmen fehlt es mir total.

"Da dürfen aber nur Schüler rein..."
Sehr geil, aber so denken da wahrscheinlich leider viele. Ist mir wohl nur nicht klar. "Auf meinem Spickzettel steht aber "schüler-spickzettel", den dürfen sie nicht ansehen!" :D

Übrigens hab ich kürzlich ein Profil entdeckt, bei dem ein 13- oder 14-jähriges Mädchen als Profilbild (also nicht nur irgendwo in nem Album "versteckt") im Bikini abgebildet war. Mag vielleicht noch locker sein, aber es gibt ja nicht nur freundliche Menschen und irgendwann landet das Bild auf einer dubiosen Seite.

9) Brati schrieb am 03.9.2008 um 00:36 Uhr:

btw: Wo ich gerade von so einem Foto schreibe. Passend dazu auch der neueste Streich von unserer lieben Regierung, ich glaube es kommt einmal über einen Rahmenentwurf von der Institution namens EU (zuvor die Vorratsdatenspeicherung), wo die Bürger noch weniger Mitspracherecht haben als in Deutschland, weil das Europäische Parlament (von den Bürgern gewählt) wenige Rechte hat. Zusammen mit der Postdemokratisierung ergibt sich daraus ein verheerendes Bild.

http://www.lawblog.de/index.php/archives/2008/08/29/neuer-sch ub-fur-die-hexenjagd/

Wenn ich es noch richtig in Erinnerung habe, dann ist nach diesem neuen Entwurf, das Aufnehmen / Anschauen (oder nur Anschauen?) von Jugendlichen in aufreizenden Posen u.U. bereits verboten. Richtig krass wird es allerdings dadurch, dass auch das Ansehen von Erwachsenen, die aussehen wie Minderjährige, straffällig wird.

Im Bezug auf obigen Fall (davon ausgehend, dass sie 14 war... 13 wäre noch ein Kind) wären dann eventuell alle Betrachter inkl. mir straffällig. Ob das ein Versuch sein soll, solche Bilder zu verhindern? Dann sollte man doch vielmehr daran arbeiten, die Jugendlichen aufzuklären. Ansonsten glaube ich nicht, dass Jugendpornographie ein so wichtiges Thema ist, da viele Jugendlichen heutzutage sowieso ab dem Alter von 14 eh anfangen, miteinander zu schlafen. Wenn sie sich dann auch gegenseitig aufreizende Fotos zukommen lassen, sollen sie dass. Unfreiwillig kommt Pornographie vor allem bei Kindern zustande und das ist das Problem.

Naja, es wurde ja auch schon versucht, die Jugendpornographie ganz abzuschaffen und Kinder- und Jugendpornographie unter dem Stichwort Kinderpornographie zu vereinen. Im Entwurf stehen dann solche Anmerkungen wie: "In § [0-9] Abs. [0-9] wird der Ausdruck Jugendpornographie entfernt". So in der Art zumindest...

Kommentar schreiben

Name (erforderlich)

(Bitte den Code auf dem Bild in das danebenstehende Feld eintragen)