Hoofdcategorieën
Device Settings

'Muziekalbums gelekt door beveiligingslek recensentensite'

Door Arnoud Wokke, zaterdag 24 april 2010 11:39, views: 19.530

Een Australische tiener zou door een beveilingslek diverse muziekalbums voor de release hebben kunnen downloaden. De tiener kreeg toegang tot muziek waar hij geen rechten voor had door enkele cijfers in de url van een muziekdienst te wijzigen.

Het lek zat in de webdienst PlayMPE, meldt muzieksite AbsolutePunk. Platenmaatschappijen gebruiken PlayMPE om muziek voor de release te distribueren aan recensenten. Recensenten kunnen alleen de muziek downloaden, waarvoor ze de rechten hebben.

De Australische tiener schreef zich onder een valse naam in bij PlayMPE. Hij kreeg vervolgens links om muziek te downloaden. Door vervolgens het getal achter 'songid=' te wijzigen, kon hij ook albums downloaden waarvoor hij de rechten niet had, aldus Cnet. Hij bood de nieuwe albums van onder meer Macy Gray en Hole aan via een Bittorrent-netwerk. Cnet plaatst wel vraagtekens bij het verhaal van de tiener: het is onduidelijk of het verhaal dat de jongen op een messageboard plaatste het verhaal is van degene die toegang kreeg tot PlayMPE.

Degene die de albums heeft gedownload, is inmiddels geïdentificeerd, blijkt uit een mail die PlayMPE naar artiesten heeft gestuurd. Zijn account is opgeheven. Het is onduidelijk of PlayMPE maatregelen heeft genomen om deze lekken in de toekomst te voorkomen.

Volgende 12:23 Stemronde GoT Android Community Awards begonnen
Vorige 10:11 'KPN-klanten gehackt door beveiligingslek in firmware dongles'
Advertentie

Reacties

«  1  2  »

Hij heeft ze via het torrent netwerk verspreid, worden hier dan geen maatregelen tegen genomen?

Tja ik vrees het wel, al komt dit natuurlijk wel slecht over als je iemand muziek lekt door het op een onbeveiligde site te zetten, en dan een tiener aanklagen.

Nou die kan op flinke boete rekenen en misschien zelf op celstraf.

Ben alleen benieuwd hoe groot die boete word.

Het is wel Australië waar je het over hebt en geen Amerika.
Ik mag hopen dat de Australiërs hier een stuk nuchterder mee om gaan.

Ja natuurlijk, Australie is ook het enige westerese land met internetfilter.. Best nuchter..

enige westerseland waarvan wij weten wat het internetfilter inhoud...

nou ja, lekken... Als de voordeur van een huis niet op slot is, dan mag je de huisraad nog steeds niet meenemen hoor. Ze hebben zelf geen muziek naar buiten gebracht, iemand heeft daadwerkelijk lopen zoeken op plekken waarvan hij wist dat hij er niet mocht komen, en waar hij ongetwijfeld ook mee akkoord is gegaan middels de voorwaarden.

Daarnaast heeft hij én een valse naam opgegeven én de muziek verspreid. Het lijkt mij meer dan voldoende reden om deze jongen aan te klagen.

nou ja, lekken... Als de voordeur van een huis niet op slot is, dan mag je de huisraad nog steeds niet meenemen hoor. Ze hebben zelf geen muziek naar buiten gebracht, iemand heeft daadwerkelijk lopen zoeken op plekken waarvan hij wist dat hij er niet mocht komen, en waar hij ongetwijfeld ook mee akkoord is gegaan middels de voorwaarden.
Leuk dat je dingen invult voor een ander... Juridisch gezien kan de tiener gewoon zeggen dat ie het niet wist en het gewoon probeerde. Dan is het het verhaal van PlayMPE versus die tiener. Dat PlayMPE niet gewoon gechecked heeft of de gebruiker gemachtigd was voor die download vind ik veel erger. Security through obscurity heet dat geloof ik. ;)
Daarnaast heeft hij én een valse naam opgegeven én de muziek verspreid. Het lijkt mij meer dan voldoende reden om deze jongen aan te klagen.
Tja, wil jij zeggen dat jouw naam dan Brunnie Poo is dan? ;)

Als ik mijn fiets niet op slot zet en hij word gejat, kan ik van de verzekering een nieuwe of vervangende fiets ook vergeten. Ik moet mijn fiets als ik hem niet gebruik op slot hebben, zodat ik de sleutels kan overhandigen als bewijs dat de fiets toch echt gestolen is. ;)

[Reactie gewijzigd door CptChaos op zaterdag 24 april 2010 12:57]


En toch is die fiets gestolen.
Dat de verzekering je niet vergoedt betekent niet dat de fietsendief zich aan de wet hield.

Persoonlijk zou ik het gek vinden als de tiener wordt aangepakt voor het aanpassen van cijfertjes in een request (want dat is die URL toch gewoon?).
Het verspreiden mag wat mij betreft dan wel weer hard worden aangepakt.

Maar het kan wel voorkomen dat het als uitlokking wordt gezien (hangt erg af van rechters en voorgaande zaken).

Als hij nog nooit zoiets heeft gedaan en het je te makkelijk wordt gemaakt is dat (in Nederland iig) mogelijk. En dan ga je vrijuit.

Dat is een beetje als wanneer je de deur open zet en daar een briefje op plakt voor de postbode: Wij zijn niet thuis geef het pakket af bij de buren.

HIerdoor wordt het inbreken je wel erg makkelijk / aantrekkelijk gemaakt. En is het mogelijk dat je vrijuit gaat. Maar hoe en wanneer dit precies geld weet volgens mij niemand. En is in 99% van de gevallen voor de rechter om te bepalen.

Lijkt mij ook.

URL aanpassen, tja, wat doe je er aan? Had je maar met session-ids moeten werken o.i.d.

Muziek verspreiden is een verhaal appart idd.

PS. Het eerste wat ik doe, als ik een URL tegen kom met ID's, is die ID aanpassen en kijekn wat het doet.

[...]
Leuk dat je dingen invult voor een ander... Juridisch gezien kan de tiener gewoon zeggen dat ie het niet wist en het gewoon probeerde. Dan is het het verhaal van PlayMPE versus die tiener. Dat PlayMPE niet gewoon gechecked heeft of de gebruiker gemachtigd was voor die download vind ik veel erger. Security through obscurity heet dat geloof ik. ;)
Tuurlijk... en als ik alle huizen in een straat langs ga en waar ik door een open raam naar binnen kan, dit ook doe, dan kan ik ook claimen dat ik niet wist dat dit niet mocht en dat ik maar gewoon wat probeerde?
Dat ik ontdek dat een raam openstaat, is een ding. Dat ik daar vervolgens misbruik van kan maken is een tweede. Ik mag ook best constateren dat een fiets niet op slot staat, ik mag hem nog steeds niet meenemen als dit het geval is.

Dat de beveiliging slecht was, is een tweede, maar dat is echt geen argument voor het gedrag van deze jongen, hij heeft alle handelingen bewust uitgevoerd, en echt geen rechter gelooft in een jouw woord vs. mijn woord verhaal.
Tja, wil jij zeggen dat jouw naam dan Brunnie Poo is dan? ;)
Nee, maar dat heb ik ook nooit beweerd en daar heb ik ooit nooit voor getekend ;)
Als ik mijn fiets niet op slot zet en hij word gejat, kan ik van de verzekering een nieuwe of vervangende fiets ook vergeten. Ik moet mijn fiets als ik hem niet gebruik op slot hebben, zodat ik de sleutels kan overhandigen als bewijs dat de fiets toch echt gestolen is. ;)
Gelukkig bepaalt de verzekering niet of je strafbaar bent of niet.

Die vergelijking met een raam en een URL gaat totaal niet op en komt een beetje dom over. Het zijn twee zo enorm verschillende dingen, met aan allebei de kanten een ander soort wetgeving.

Jij hebt blijkbaar niet door hoe het zit. Deze jongen heeft in de URL zitten prutsen EN een nep account aangemaakt. Daar kwam het gedoe met die naam vandaan.

Jawel, maar dat liet ik buiten beschouwing. Het ging even puur om de vergelijking ;)

Er is een verschil tussen ergens een kopie van maken en een voorwerp stelen.
In geval van kopieren heeft de oorspronkelijke eigenaar nog steeds het origineel.

Daarnaast heeft hij én een valse naam opgegeven én de muziek verspreid.
Kan me niet herinneren dat er een verbod bestaat op schuilnamen... Een verbod op het aanpassen van URL's ook niet. Het enige waarmee hij de wet heeft overtreden is de meuk op bittorrent zetten. Het verkrijgen van de muziek is imho volledig legaal. De site heeft het immers zelf aangeboden na een request van de gebruiker.

eigen schuld dikke bult, maar nu hebben ze denk ik hun lesje wel geleerd :+

Laat ook maar aan mij zien hoe je prereleased muziek kan downloaden.. :)

Ik vind het eigenlijk niet kunnen dat sommigen gewoon voor de release hun muziek gratis kunnen krijgen.. te gek voor woorden.. wij moeten wachten en ook nog eens dik betalen :(

Tja, recensenten krijgen dat gratis aangeboden zodat er direct bij de release al lof over is.

Hoezo, dat zijn recensenten, die een recensie van een product schrijven voor bijvoorbeeld magazines, kranten en websites. Net zoals recensies voor de nieuwste broodrooster videokaart van nVidia. Vind je dat ook niet kunnen, dat Tweakers.net een review kan plaatsen van een GTX480 voordat hij in de handel beschikbaar is?

In zekere zin gaat dat fout omdat al die recencenten dus niet al te negatief mogeen schrijven, anders stan ze bij de volgende keer niet op de distirbutie lijst.

Dus wordt er soms een draai aan gegeven: benchmarks nemen die duidelijker aantonen dat de kaart sneller is dan de vorige, problemen niet problemen noemen , maar "hopen" dat de volgende driver ze oplost.

Inderdaad, de negatieve zin een positieve draai aan geven.

Het is de taak van een recensent om hetgeen wat ze testen ook te publiceren zoals het is, zo is het niet de bedoeling dat je vol lof ergens over bericht terwijl het troep is, en andersom. Je krijgt als recensent bepaalde producten die tot je vakgebied behoren toegestuurd om ze zo goed mogelijk te testen en zowel de positieve als negatieve kanten te laten zien, het is een verkeerde opvatting om te zeggen dat er alleen positief gesproken wordt over producten omdat ze ze gratis krijgen, omdat een bedrijf er veel meer baat bij heeft als iemand een artikel publiceert waarin vermeld wordt dat het een matig product is, dan dat ze een week lang een paginagrote advertentie in de krant hebben. Tevens is het voor de fabrikant of distributeur niet interessant wat er over je producten wordt geschreven, maar dát er over je producten wordt geschreven. Om je even een voorbeeld te geven, nVidia stuurt naar 100 hoog aangeschreven websites een grafische kaart van €500, in ruil daarvoor krijgen ze op elke website een artikel. Voor nVidia is dat een stuk goedkoper dan op 10 hoog aangeschreven websites advertenties te plaatsen die een soortgelijk effect hebben voor de verkoop van dat betreffende product.

Verder vind ik dat als het klopt wat de jongen vermeld en het veranderen van een getal in de URL ervoor zorgt dat hij in staat is/was om iets te downloaden waar hij niet toe bevoegd was, leg ik de schuld bij het desbetreffende bedrijf/webdienst omdat ze hun beveiliging niet op orde hebben.

'Merkwaardige redenering. Als diezelfde jongen uit alle huizen waarvan hij ontdekte dat een raam openstond de huisraad had meegenomen, dan was het de schuld van de huiseigenaren geweest? Ben toch echt blij dat justitie hier andere opvattingen over heeft.

Dat is anders dan een getal vrij te laten om te veranderen, met een extra regel aan code kan je ervoor zorgen dat het ID niet open en bloot ligt waardoor de kans in ieder geval al een stuk kleiner is dat er mee geëxperimenteerd wordt. zowel jouw als mijn redenering neigen naar de gelegenheidsdief, als er iets onbeveiligd voor het pakken ligt neemt de kans op diefstal toe, plaats je een simpele beveiliging haakt 90% al af, dus een extra regel aan code of door je raam dicht te doen mocht het gelokaliseerd zijn op een gevoelige plek (begane grond waar niemand zicht op het raam heeft bijvoorbeeld, de kans dat iemand via je raam naar binnen gaat via de derde verdieping is namelijk te verwaarlozen, laat staan als je beveiligingsmaatregelen treft.

maar in dit geval kun je de huisraad zo vaak meenemen als je wilt, en toch blijft het er staan :o Dus niemand wordt er slechter van. Tenzij je gaat redeneren dat het inkomsten verlies was, maar als die persoon het niet had gedownload hadden ze ook geen inkomens van hem, dus die vergelijking van jou snijdt niet echt koek :)

Nee, dát is een merkwaardige redenering, nauwkeuriger, een cirkelvormige. Jij neemt als uitgangspunt dat de jongen fout zit en zoekt een analogie bij dat gegeven in plaats van een vergelijking die past bij wat er feitelijk gebeurd is. Vervolgens zet je die analogie in om aan te tonen dat die jongen fout zit.

Het veranderen van een URL is echter niet equivalent aan het binnendringen van een woning en het ontvreemden van huisraad. Deze man stuurt een HTTP-request en de server geeft daar gehoor aan, gaat muziek versturen. Meer dan met het plegen van diefstal komt dat overeen met aanbellen en aan de bewoner vragen of je die mooie plant in de vensterbank mag hebben, waarop de eigenaar per abuis instemt en de plant afgeeft. Tal van verwijten kun je de gast vervolgens maken, maar zeker niet dat hij de plant gestolen heeft.

De huisraad nemen is in dit geval gemakkelijk gedaan, en niemand zou er iets van gemerkt hebben. Dat die jongen het op het internet plaatste, DAT is dom geweest !

@leuk_he, zaterdag 24 april 2010 11:57

Het is grote onzin wat je hier verkondigt. Duidelijk bij elkaar verzonnen door iemand die niet weet hoe het werkt.

Ik schrijf al jaren voor Aardschok een rock en metal blad. Regelmatig log ik in op sites van platenmaatschappijen om mp3's (met watermerk) van albums te downloaden die nog niet uit zijn. Ik heb regelmatig albums tot de grond toe afgebroken en nooit iets van negatieve reacties van de platenmaatschappijen gemerkt. De toegang to promo's (via het net dan wel via een fysieke cd) is mij nog nooit geweigerd.

Als je niet weet waar je het over hebt kan je beter niets zeggen in plaats van ter plekke iets verzinnen.

Tenzij je natuurlijk een betrouwbare bron hebt die kan bevestigen wat jij hier beweerd. ;)

[Reactie gewijzigd door Hawk999 op zaterdag 24 april 2010 19:30]


Ik denk dat er een heel groot verschil zit tussen een blad als Aardschok (leuk! b.t.w) en de diverse hardware-recensie-sites. Zowieso denk ik dat er een groot verschil is in online en fysieke media. De platenmaatschappijen houden er denk ik rekening mee dat jij schrijft voor een echt blad met echte abonnees i.p.v. een virtueel medium,

@ blissard, zaterdag 24 april 2010 19:44

Van verschil tussen online en "fysieke media" heb ik persoonlijk nooit iets gemerkt. Ik heb vaak genoeg voor online media geschreven, oa, Lords of Metal en Digital Steel, en ook daar geen last gehad van platenmaatschappijen als ik kritisch was.

Ik heb geen idee of dit ook zo is met PC hardware besprekingen. Maar ik heb nog geen reden om aan te nemen dat zoiets daar wel speelt. Dat zou dan iemand die in dat veld werkt moeten kunnen bevestigen.

Misschien zou iemand van Tweakers die daadwerkelijk dergelijke artikelen schrijft hierover iets kunnen zeggen. Lijkt me een belangrijk onderwerp.

In feite trekt "leuk_he" even tussen neus en lippen de integriteit van een hele industrie in twijfel, Zonder iets te onderbouwen. Schijnbaar vindt "leuk_he"dat niet nodig.

Kritiek en twijfel uiten is overigens een heel goede zaak... Als je goede en duidelijke argumenten hebt die je kan staven met betrouwbare gegevens.

Als iemand kon aantonen dat dergelijke corrupte praktijken plaatsvinden bij besprekingen van PC hardware dan zou het een zegen zijn voor al die bladen en websites die zich met besprekingen bezig houden. Zoals gezegd ik zie de onderbouwing met veel plezier tegemoet.

Ik noem dit geen beveiligingslek, dit is het ontbreken van een beveiliging! :+

Helemaal mee eens! Als je een 'beveiliging' schrijft op basis van een incremental GET parameter dan verdíén je het te worden 'gehacked' (en dit mag en kan niet eens onder hacken vallen...). Ik ben er voor dat dit soort implementaties verplicht op moeten worden genomen in CV's en dat ze pas na 5 jaar komen te vervallen...

[Reactie gewijzigd door 4np op zaterdag 24 april 2010 12:41]


Daar ben ik het niet helemaal mee eens, het is natuurlijk niet helemaal te wijten aan de programmeur. Op het moment dat je niet voldoende kennis hebt, want dat moet wel het geval geweest zijn, dan kan je zulke dingen over het hoofd zien. Het is eerder te wijten aan het bedrijf zelf, op het moment dat je een dergelijk systeem maakt, moet je er in ieder geval voor zorgen dat het fatsoenlijk getest wordt. En in mijn geval is het wijzigingen van id's toch een van de eerste dingen die ik doe om de beveiliging te testen. ;)

Play MPEŽ Secure Media Delivery System niet echt secure dan. http://plaympe.com/v4/
Of hij nu alleen de songs die hij had gekocht op een bittorrent had geplaatst was dit ook niet ok geweest. Via radio (streaming) mag je wel opnemen, maar niet verder verspreiden toch?
Lekken van apparatuur voor de release kan mooi gratis reclamne zijn voor media is dat anders daar je dat heel eenvoudig kan kopieren en verspreiden. Het vinden van de juiste balans tussen inkomsten van artiesten/bedrijven en de lasten/gemak voor de gebruiker is niet eeenvoudig. We willen graag alles voor niets.

Verwijderd op aanvraag. *daar gaat m'n karma* :P

[Reactie gewijzigd door i7x op zondag 25 april 2010 01:26]


De rede van het lekken was overigens vooral de enorme 'bounty' op sommige uploads. Wanneer je een aangevraagde download upload, hoort daarbij een bepaalde hoeveelheid 'upload credit' welke mensen kunnen doneren. Bij het Crystal Castles album lag deze bounty inmiddels al rond de 100GB, wat de gebruiker in een klap elite user zou maken.
Zou je kunnen uitleggen wat dat 'elite user' betekent? Simpelweg erkenning of ook andere voordelen?

Vooral erkenning maar het levert ook enkele voordelen op zoals toegang tot een speciaal deel van het forum, het kunnen aanpassen van torrentinformatie, het kunnen aanmaken van 'collages' (grote collecties van torrents. Bijvoorbeeld 'videogame music' of '1001 Albums You Must Hear Before You Die'). Ook krijgen hogere gebruikersklassen meer uitnodigingen om te kunnen verzenden aan nieuwe leden.

Je vergeet de elite only shirts, dat is de enige echte reden om elite te worden.

Als ik niet beter wist zal ik zeggen dat jij de dader bent. :P

Ik vind het trouwens vreemd dat PlayMPE zo'n lek niet doorhad.

Nah jah goed ik hoop dat die jongen een zijn lesje heeft geleerd en er goed vanaf komt. Op de manier hoe die gast aan die albums is gekomen wordt het wel erg verleidelijk om het album te delen.

Er staat ook zo doodleuk op die site: "secure" media delivery system x)

Als je het mij vraagt is dit niet anders dan wanneer je een album download van een willekeurige wel toegankelijke site. Er is namelijk geen enkele vorm van beveiliging gebroken, de albums waren dus 'gewoon' publiekelijk toegankelijk. :9 Het enige wat ze hem, in mijn ogen, kwalijk kunnen nemen is het verspreiden van "illegale" muziek.

Tja, je zou kunnen zeggen dat hij de muziek aléén maar verplaatst heeft van de éne (semi) openbare site naar een andere.

Niet helemaal. Om toegang tot deze database te krijgen zijn eerst valse gegevens opgegeven en dat is dus identiteitsfraude. Het is ook direct een vorm van beveiliging want als de gegevens wel echt waren was er ook nooit toegang verleend.

Het is wel een lek waarvoor de verantwoordelijkheid ligt bij de eigenaar.
Ze hadden de releases voordat men deze zal vrijgeven nooit in de datebase mogen plaatsen.
Als men er dan in slaagt ligt de verantwoordelijkheid naar mijn mening bij de verantwoorde die het opgeslagen heeft.
Tevens de valse gegevens zal niks uit moeten maken.. de machtigingen zullen alsnog gegeven moeten worden en er zal gecontroleerd moeten worden,
En trouwens een hack die erg simpel lijkt...ik denk dat deze tiener zeker weten wel vrijuit zal gaan O-)

[Reactie gewijzigd door riczz op zaterdag 24 april 2010 16:52]


Dat is natuurlijk onmogelijk. Je hebt namelijk verschillende gradaties van recensenten, die erbij moeten kunnen, de een eerder dan de ander. Op een gegeven moment moet iets erop gezet worden en vanaf dat moment is het kwetsbaar in dit geval. Dat is natuurlijk slecht gescript, maar om te zeggen dat die releases nog niet in de database kunnen, is onmogelijk.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 12:23 Stemronde GoT Android Community Awards begonnen
Vorige 10:11 'KPN-klanten gehackt door beveiligingslek in firmware dongles'
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011