Er zitten tientallen lekken in de e-learningsoftware Blackboard, zo melden Nederlandse onderzoekers. De zwakheden stellen aanvallers in staat onder meer cijfers van studenten aan te passen. Blackboard onderzoekt de zaak.
In het meest extreme geval kan een student zelfs onterecht afstuderen door de zwakheden in het systeem, ontdekten onderzoekers Jobert Abma en Michiel Prins van het beveiligingsbedrijf Online24. Bovendien loopt de privacy van studenten gevaar via de software, meldt Webwereld. In totaal vonden de onderzoekers tijdens hun onderzoek 84 lekken in Blackboard Academic Suite 8.0. In de nieuwste versie 9.1 zouden veel van deze lekken al gedicht zijn, waaronder lekken die cross site scripting-aanvallen mogelijk maken.
Blackboard gaat kijken naar de zwakheden, maar chief architect Bob Alcorn relativeert het gevaar voor gebruikers. "Dit zijn veel voorkomende kwetsbaarheden in alle webgebaseerde applicaties." Het is onduidelijk of de kwetsbaarheden in de praktijk al zijn uitgebuit.
Blackboard is wereldwijd in gebruik bij 74 procent van de topuniversiteiten, aldus de site van de software suite. In Nederland maken universiteiten, hogescholen en roc's gebruik van het systeem voor e-learning. Onder meer de TU Delft, Universiteit van Amsterdam en Rijksuniversiteit Groningen maken gebruik van het systeem.
Er zijn ook tooltjes die je site kunnen checken op SQL injecties (dmv brute force). Ik denk niet dat met een blik goede testers nog SQL-injectie's zal tegenkomen.Tja nu zie je SQL-injectie als iets simpels, maar in het begin had niemand door dat het kon, en nu is het jou dus ook geleerd wat je moet doen om SQL-injectie te voorkomen, maar zo zijn er nog duizenden andere lekken, en nog vele die nog niet gevonden zijn.
Gebaseerd op PHP?Blackboard gaat kijken naar de zwakheden, maar chief architect Bob Alcorn relativeert het gevaar voor gebruikers. "Dit zijn veel voorkomende kwetsbaarheden in alle webgebaseerde applicaties."
[Reactie gewijzigd door poek1e op zaterdag 30 oktober 2010 14:13]
Het kan natuurlijk zo zijn dat er op andere universiteiten of hogescholen wel gebruik word gemaakt van Blackboard als cijferregistratiesysteem.Correct. De administratie van cijfers, inschrijvingen e.d. vindt plaats m.b.v. isis, osiris of het nieuwe sis systeem. Ik ben betrokken geweest bij de conversie naar sis van de universiteit van amsterdam afgelopen zomer en kan verzekeren dat blackboard geheel los staat van van dit systeem.
In sommige gevallen worden cijfers op blackboard weergegeven, maar deze zijn handmatig overgenomen uit de cijfer administratie (of worden door de docent zelf geupload). Het veranderen van de cijfers op blackboard haalt dus niks uit.
[Reactie gewijzigd door Sloerie op zaterdag 30 oktober 2010 14:58]
Waar lees jij iets over PHP?Gebaseerd op PHP?
Nou ja, zwaktebod, eerder een leugen. In de meeste (professionele hobbyprojectjes van 12-jarigen is een ander verhaal) webgebaseerde apps zijn lekken een uitzondering.Wat een zwaktebod zeg
[Reactie gewijzigd door Maximus op zaterdag 30 oktober 2010 13:12]
[Reactie gewijzigd door Steffannnn op zaterdag 30 oktober 2010 13:47]
M.a.w. omdat het in het grote domme-fouten-in-webapplicaties-boek staat je deze fouten mag maken. Trieste bedoeding, zeker als het al i.i.g. 8 versies lang erin zat. Reden temeer om dit soort software direkt uit productie te nemen (zeker na het inholland verhaal)."Dit zijn veel voorkomende kwetsbaarheden in alle webgebaseerde applicaties."
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True