Device Settings

Privégegevens op straat na lek Wksuperpool-site

Door Olaf van Miltenburg, donderdag 24 juni 2010 16:18
Submitter: DennusB, views: 25.497

De beveiliging van de site Wksuperpool.nl, waar internetters uitslagen van WK-wedstrijden kunnen voorspellen, was tot woensdag zo lek als een mandje. Iedereen kon de database, de sourcecode en de mailadressen opvragen.

De beveiligingsproblemen van Wksuperpool.nl werden blootgelegd door tweaker DennusB. Door simpelweg een foldernaam in de adresbalk van de browser in te vullen, kwam hij erachter dat de sql-database en de sourcecode van de site konden worden opgevraagd. Daarnaast waren in een sql-bestand honderden onversleutelde mailadressen te vinden. De wachtwoorden waren wel met een md5-hash gecodeerd, maar een kwaadwillende had onder meer met rainbow tables nog veel passwords kunnen achterhalen. Uit de source bleek ook dat de WK-site extreem kwetsbaar voor sql-injecties was. "De beveiliging is nul komma nul", aldus DennusB.

Onduidelijk is hoeveel mensen toegang tot de back-end van de site hebben gehad. Het bedrijf JIM Internet Services, beheerder van de site, zegt tegenover Tweakers.net 'geen mededelingen' over het voorval te kunnen doen. Wel zijn de url die toegang tot de source gaf en de database sinds woensdag afgeschermd. Wksuperpool wist deze maand gemiddeld meer dan 50.000 hits per dag te genereren, zo blijkt uit de statistieken van de site. De site kent meer dan 18.000 deelnemers.

Het gebeurt vaker dat sites die relatief snel worden ontwikkeld naar aanleiding van actuele gebeurtenissen zoals een WK, slecht beveiligd zijn. "Dit is precies het soort risico waar wij aandacht voor vragen met ons Zwartboek datalekken en dit is ook waarom wij in onze recent gepubliceerde Zelfverdedigingsgids voor internetgebruikers adviseren om tijdelijke e-mailadressen te gebruiken voor websites die je nog niet helemaal vertrouwt", zegt Ot van Daalen van Bits of Freedom. De privacyorganisatie raadt internetters aan terughoudend te zijn met het verstrekken van persoonlijke gegevens op websites.

Volgende 16:42 SD Association komt met nieuwe standaard voor sd-kaarten
Vorige 15:43 Ontwikkelaars verkrijgen root-toegang op SE Xperia X10
Advertentie

Deel via Twitter Deel op Hyves Deel op Facebook

Reacties

«  1  2  3  4  5  »

En dan vraag ik me af wie dit wel niet in elkaar heeft gezet :X
Toch zonde dat je zulke berichten nog te vaak hoort.

Het bedrijf JIM Internet Services, beheerder van de site, zegt tegenover Tweakers.net 'geen mededelingen' over het voorval te kunnen doen.
http://jimis.nl/ volgens SIDN.

[Reactie gewijzigd door RobIII op donderdag 24 juni 2010 16:28]


Geniaal Motto heeft jimis.nl ook:

"Alles Online - Altijd Online"

Of je kijkt even verder dan je neus lang is |:(
De domeinnaam www.jimis.nl is geregistreerd in opdracht van een klant van Argeweb.
Argeweb
registreert domeinnamen voor bedrijven en particulieren.
M.a.w. een placeholder. jimis.nl heeft (nog) geen site.

[Reactie gewijzigd door RobIII op donderdag 24 juni 2010 16:49]


jimis.nl heeft (nog) geen site.
Die is al in ontwikkeling, maar ze moeten de beveiliging nog even nalopen ;)

Ik vindt het gek dat zoiets kan gebeuren met je privegegevens. Schandalig van die site :(

Sloppy, heel erg sloppy...
Gelukkig had ik daar geen account :)

inderdaad niet bepaald netjes,
ik ook blij dat het voetbal me nie zoveel dunkt, en ik er geen account heb :)
hopelijk leren ze meteen van deze fout. en gebeurd het geen 2e keer !

Niet netjes? Een verantwoordelijk iemand met beperkt verstand van versie beheer en veiligheid heeft deze feature doelbewust geïntroduceerd.

Vind het erg bijzonder dat iemand capabel genoeg is om zo'n site op te zetten maar heel naief denkt dat je alles is een publiek mapje 'source' kan gooien zonder al te veel gedoe..

Ik ben zeker geen pro web-ontwikkelaar maar dit soort fouten, komop!

Tja, het is ook letterlijk één setting in Apache (directe folder toegang uitzetten), dan was je er al geweest. Deels, want in het hele ontwerp was security zo te zien niet aan de orde. Je ziet dit trouwens wel vaker hoor, mailformulieren met veel private data die gewoon unencrypted verstuurd worden, plain text wachtwoorden in databases enz.

Grappig, vriend van me gebruikt dezelfde software. Ik had hem ook al geattendeerd dat de site vol zat met mogelijkheden voor XSS injections en mogelijkheden om gewoon html in te voegen.

-edit- Kleine toevoeging, de maker van dit "script" bied dit dus ook te koop aan derden. Het was hiervoor voor het ek gebruik en het is duidelijk goed bedoeld, maar gewoon niet netjes gemaakt. Standaard punten worden niet aan gedacht.

[Reactie gewijzigd door Freezerator op donderdag 24 juni 2010 16:31]


Dat is het probleem iedereen denk maar dat hij of zij een systeembeheerder/programmeerder is.

Daar zijn vakmensen voor nodig! Dan gebeurd zoiets toch echt niet.

Het is inderdaad erg makkelijk om met een guide een server met website op te zetten, maar het is erg lastig om dat GOED (=veilig) te doen. Het opleidingstraject tot systeembeheerder is niet voor niets (nominaal) 8 jaar voor HBO niveau.

Ik ben totaal voor openheid voor informatie, maar door dit soort incidenten ga je je toch afvragen of het niet beter is om de moeilijkheidsgraad kunstmatig hoog te houden, zodat een systeem ook echt bewust goed wordt opgezet (dus kloppende permissies/rechten, up-to-date versies etc.).

Dan kan je wel met de vinger naar de overheid wijzen. Net zoals niet iedereen zomaar een bank mag beginnen, zouden ze het zelfde moeten doen voor websites en bedrijven er toe dwingen eerst een soort van attest te bemachtigen die inspeelt op zaken zoals veiligheid.

Op zich een idee, ware het niet dat privacy dan ernstig in het gedring komt. In China is het nu al verplicht om jezelf te legitimeren bij het registreren van een domein. Dat moeten we dan ook weer niet hebben.

Toch heb je een goed punt met de overheid, deze is ook berucht voor ronduit hun slechte beveiligingsmaatregelen. Computers (/harddrives) die worden weggegooid zonder de data te wissen, USB sticks die kwijtraken en niet versleuteld zijn en ga zo maar door.

Dat zou ik echter alleen verplicht stellen indien het om privégegevens gaat, zoals privédata (foto's en dergelijke die op de site opgeslagen worden, niet publiek, adresgegevens, contactgegevens). E-mail adressen en accountnamen zou ik dan weer niet daaronder scharen.

Verdere zaken zoals gehashte wachtwoorden zou ik niet gelijk verplicht stellen.

Verdere zaken zoals gehashte wachtwoorden zou ik niet gelijk verplicht stellen.
En waarom dan niet? Ik vind het toch niet echt een prettig idee dat een beheerder mijn wachtwoord kan lezen omdat deze in plain-text in de database staat.

Net zoals niet iedereen zomaar een bank mag beginnen, zouden ze het zelfde moeten doen voor websites
Dit lijkt me in het algemeen niet gewenst; er zijn een heleboel particulieren en (kleine) verenigingen die worden gedraaid door vrijwilligers die "gewoon een leuke site" online willen gooien. En je hebt dingen als klokkenluider-sites (en dan bedoel ik even niet het formaat Wiki-leaks). Voor al die sites is een "websitebewijs" (tegenhanger rijbewijs) niet handig en, mijns inziens, ook niet nodig.

Een verbod op het verwerken van persoonsgegevens (bij voorkeur met een expliciete uitzondering voor usernames en password, en misschien (moet ik nog even over denken) ook emailadressen) voor programmeurs zonder een "beveiligingsbewijs" is misschien wel een idee...?
Net als bij rijbewijzen kun je aan verschillende "niveaus" denken (auto, auto+aanhanger, vrachtwagen -> adresgegevens, adresgegevens van > x gebruikers, financiële en/og medische gegevens). Aan zo'n voorstel zitten flink wat haken en ogen, maar het zou niet verkeerd zijn om eens uit te zoeken of op die basis een werkbaar voorstel is te bouwen.

En toch heeft het ook veel voordelen dat websites zo gemakkelijk zijn te maken. Tijd voor een soort keurmerk misschien? Daar gaan mensen dan op letten bij sites waarvan ze enige professionaliteit verwachten (o.a. alle sites waar persoonlijke gegevens afgegeven worden).

och och, je moest eens weten hoeveel fouten vakmensen maken...

Daar zijn vakmensen voor nodig! Dan gebeurd zoiets toch echt niet.
Tuurlijk, en daarom worden bij T-Mobile, AT&T, het Pentagon enz. ook complete databases gejat, want daar zitten geen vakmensen?! Het gaat vaak al fout in de ontwerpfase, waar geen aandacht aan security wordt besteedt, plus dat er soms tientallen mensen aan één product werken, dan gaat het vaak fout.

Wel heel erg slordig inderdaad.

Snap niet hoe sites dat altijd voor elkaar krijgen, chapeau voor de mensen die het melden.

"Het gebeurt vaker dat sites die relatief snel worden ontwikkeld naar aanleiding van actuele gebeurtenissen zoals een WK, slecht beveiligd zijn"

naja als je bestanden uit december 09 en januari 10 ziet.........

Het gebeurt vaker dat sites die relatief snel worden ontwikkeld naar aanleiding van actuele gebeurtenissen zoals een WK, slecht beveiligd zijn. "
Hoelang vantevoren weten ze al dat het WK eraankomt... juist!!
Erg slechte zaak dit dat een bedrijf zo slecht omspringt met persoonsgegevens

Ik hoop iniedergeval niet dat er een kwaadwillend iemand vandoor is met de gegevens van alle accounts.

[Reactie gewijzigd door Yeseterror op donderdag 24 juni 2010 16:34]


Hoelang vantevoren weten ze al dat het WK eraankomt... juist!!
Dat is niet helemaal eerlijk, je moet rekenen vanaf het moment waarop deze mensen weten dat ze een online pool gaan opzetten. Als jij ooit van je leven ook maar iets te maken hebt met een WK, EK, Olympische Spelen of een jaarlijks evenement, dan is het toch ook niet eerlijk om te klagen dat jouw (zeg eens iets) WK2050 site lek is terwijl je al 40 jaar vantevoren wist dat het eraan kwam...
Erg slechte zaak dit dat een bedrijf zo slecht omspringt met persoonsgegevens
Is nalatigheid ook strafbaar als er geen misbruik is geweest?

website is inmiddels wel offline ahah.
maar idd dit is not done. maar goed hobby-boppers hou je altijd. als je niet weet hoe het precies in elkaar zou moeten zitten, ga dan eerst research doen en testen met NIET prive gegevens maar FAKE gegevens om dit soort blamages te voorkomen.

Het niveau van professionaliteit van het bedrijf achter de website laat zich ook wel raden met een nieuwsbericht als:
24 juni 2010, 16:39 uur
Aan iedereen

Onverlaten proberen het spel voor iedereen te verzieken.
ip adressen zijn aan de politie doorgegeven.
Dit slaat natuurlijk nergens op, en is niets meer en minder dan het verdraaien van waarheden zodat ze voor jou het beste uitkomen. Ik zie ook geen enkele zin waarin staat dat de e-mail adressen van "iedereen" wekenlang beschikbaar zijn geweest voor iedereen die zowel goeds, als kwaads in de zin had.

edit:
Het valt mij ook op hoeveel privacy gevoelige informatie de /stats/ nog steeds vrijgeven. Zo is het overduidelijk dat de leraren op basisschool "De Leerlingst" allemaal meedoen aan de WK-poule via wksuperpool.nl. Erg slordig dat exchange webmail geen nette exit pagina heeft voor externe URL's. De historie staat vol met referrals als;

http://www.website.com/ex...uikersnaam/Inbox/Activeer Uw account voor WK Superpool!.[

[Reactie gewijzigd door not3pad op donderdag 24 juni 2010 16:59]


Klinkt echt professioneel (not).
Ik denk dat ze beter hun tijd kunnen steken in het luisteren naar waarschuwingen en oplossingen zoeken, dan zulke kinderachtige berichten te plaatsen.

Ik ga ze voorstellen het woord "onverlaten" te vervangen door "onbekwamen" ;)

Het valt mij ook op hoeveel privacy gevoelige informatie de /stats/ nog steeds vrijgeven.
Dat valt (inmiddels!) toch wel mee: "You don't have permission to access /stats/ on this server.". Maar eh, ik heb het gevoel dat iemand van die lui hier mee zit te lezen en alles wat genoemd wordt zo snel mogelijk patched (ik gebruik opzettelijk niet het woord "fixed"), ook dat nieuwbericht dat je quote kan ik nergens terugvinden.

lol de site werkt weer, bekijk het bericht op de homepage :')
«  1  2  3  4  5  »

Op dit item kan niet meer gereageerd worden.

Volgende 16:42 SD Association komt met nieuwe standaard voor sd-kaarten
Vorige 15:43 Ontwikkelaars verkrijgen root-toegang op SE Xperia X10
VNU Media logo Hosted by True

© 1998 - 2010 Tweakers.net - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2009