Direkt zum Hauptbereich

Fragwürdige CMS Anbieter......

Es gibt ja viele gute Content Management Systeme welche OpenSource sind. Also als Beispiel sei hier Typo, joomla und wordpress genannt.
Gut wordpress hat sicherheitstechnisch in der Vergangenheit Probleme gehabt aber die Probleme sind weitest alle behoben worde. Im vergleich schneiden da die kostenpflichtige angebote sehr schlecht ab.

Auf meinem hack1n9 Blog habe ich über diverse Sicherheitsprobleme auf den verschiedensten Seiten Berichtet. Für die Probleme des Landes Baden-Württemberg ist ein CMS verantwortlich. Das ist das CMS Pirobase von Pironet. Es kostet 2 Vermögen ist unsicher und taugt nichts. Aber naja was solls.

Ebenfalls anfällig ist das webios cms. Ebenfalls angeschrieben. Positiv rückmeldung mit wir machen dass. Negativ bis heute nichts geschehen. Und dabei wäre das Problem in weniger als 5 Minuten zu beheben!!


Alle Fehler, hauptsächlich XSS, lassen sich auf vielen weiteren Seiten nachvollziehen. So zum Beispiel auch auf Freiburg.de. Pirobase sei dank.
Also ich dachte ich schreibe einfach mal Pironet an und nenne das Problem. Also ich rief an, habe ne email gesendet, mit Menschen gesprochen. Und das Ergebniss. Nichts.
Eine Seite hatte diverse SQL-injection Probleme, dort habe ich den webmaster angeschrieben. Aber nichts. Das Problem besteht heute noch ???

Ich habe gehofft durch aufzeigen von Problemen werden diese gelöst und sicherer gemacht. Aber ich denke dass man einfach solche Sicherheitslücken auf Mailinglisten veröffentlichen muss. Denn wenn es mehr Menschen wissen dann steigt auch der Druck auf den Anbieter. Hoffentlich.
Auch das Land juckt es nicht wenn die Seiten so lala herumhängen. Ich habe mails an die verschiedensten Stellen gesendet.
Ja immer mit kompletter anschrift etc. und wollte es denen sagen dass ihre Seiten nicht so ganz in Ordnung sind. Aber ebenfalls völliges desinteresse. Nein ich erwarte nicht dass die sich bei mir melden.
Einfach zur Kenntniss nehemn und richtig machen. Mensch ist doch nicht schwer. Oder doch?? Wenn doch dann war euer Studium umsonst ;-) Ich weiß ich weiß... aber ich hab recht!!!

Leider reagierte auch niemand bei Zweckverband Kommunale Datenverarbeitung Region Stuttgart (KDRS) diese Leute verbauen das Pirobase wie die wahnsinnigen. Leider leider mit durchgehend gleichem Ergebniss. XSS vulnerable.....
überall.....

Ich denke eine Sicherheitslücke wenn es auch "nur" *räusper* um xss geht wäre bei einem OpenSource Projekt innerhalb von 2 Tagen wenn überhaupt gefixed worden. Aber die "kommerziellen" Anbieter verschlafen dies. Das Kommentar von Pironet zu den Sicherheitsproblemen auf den Landesseiten, darunter auch die Polizei, dass müssen die Webmaster regeln wir sind dafür nicht verantwortlich! Ja klar ;-)
Da ist mir ja Microsoft noch Sympatischer........




Kommentare

Beliebte Posts aus diesem Blog

2016 Trend - Digitalisierung von Geschäftsprozessen in KMU

Der Digitale Wandel ist nicht nur ein Trend, er macht auch Prozesse und somit Unternehmen agiler, Wirtschaftlicher und lässt diese schneller und Risikofreier Wachsen. Gerade Mittelständische Event und Promotion Agenturen arbeiten zumeist noch mit Excel, was zwar gut funktioniert. Jedoch den Nachteil hat das es nicht vernetzt ist und anfällig für Fehler ist. Gerade wenn mehrere Menschen an etwas Arbeiten ist es schnell vorbei komplexe Abläufe in Excel abzubilden. Und der Digitale Wandel schafft hier abhilfe. Waren doch vor 10 Jahren die Grund investitionen in eine Branchenlösung noch enorm. So sind dank cloud services diese einstiegspreise stark gefallen und bieten zumeist ein faires Preis Modell an was sich an die Nutzung des Produktes orientiert. Am weitesten verbreitet ist das bezahlen nach Firmengröße/Anzahl Nutzer.  Dieses Preismodell hat den Vorteil das man auch als KMU ein kleines Paket wählen kann und eine sehr günstige Software erhält. Desweiteren bieten gerade digit...

Progressive Web App

In einem vorherigen Post habe ich meinen kleinen Notenrechner vorgestellt. In diesem Post möchte ich basierend darauf eine Progressive Web App vorstellen welche Online wie Offline funktioniert. Und welche man auch dann laden kann wenn der Browser offline ist. Die Seite sowie den Quellcode findet hier hier: Notenrechner : https://kayschneider.github.io/notenRechner/#/calc Quellcode: https://github.com/KaySchneider/notenRechner Was genau eine Progressive Web App ist, wird hier erklärt: https://developers.google.com/web/progressive-web-apps/ In diesem kleinen Notenrechner, widme ich mich nur der Offline Funktionalität der kleinen App. Der Notenrechner soll online und offline gleichermaßen funktionieren. Dazu benötigen wir einen Service Worker, welcher uns den gewünschten content herunterlädt und beim Nutzer auf die Festplatte ablegt, dort kann nun auch im Offline Modus auf die Inhalte zugegriffen werden. Als positiver Nebeneffekt, lädt die Seite auch schneller zuminde...

Promotion Planung -- Software Neu

Promotion Planung Software Vorstellung: empplan In der Promotion Planung gibt es diverse Softwareangebote und hier möchte ich ein paar Vorstellen, heute zum Start der Serie gibt es direkt eine Neuerscheinung am Markt der Promotion Software, Empplan .  Empplan ist eine Software as a Servive Lösung, sowie Salesforce.com als Beispiel. Mit Empplan kann man Zielgenau seine Promoter steuern, Einsätze Planen und die Durchführung zentral Überwachen. Es gibt auch eine einfache Möglichkeit ein Serien Event für Dauerpromotions zu erstellen: Zu den Mitbewerbern unterscheidet es sich das Empplan direkt die Tages reports ( Sales Reports) für die Auftraggeber unterstützt, dabei können direkt die Produkte des Kunden hinterlegt werden um Fehler im Reporting zu vermeiden.  Darüber hinaus hat es einige spannende Ansätze, Es werden einfach Projekte für Kunden angelegt und über eine bereits Hinterlegte Mart-Point of Sale Datenbank für DACH spart man sich viel Zeit beim Anlegen der Point o...