Avatar billede muddi Praktikant
24. september 2004 - 18:42 Der er 11 kommentarer og
1 løsning

Rapportering af sikkerhedsbrist på hjemmeside

Hvordan bør man forholde sig, hvis man finder en sikkerhedsbrist i en organisations hjemmeside?

Umidelbart ville jeg sende dem en email og fortælle dem om bristen, men på den anden side, så er det jo lidt som at ruske i folks døre hvorpå man ringer på og fortæller dem at de har glemt at låse - ikke just noget man får point for.

Skal jeg fortælle dem det, og i så fald hvordan. Jeg er selvfølgelig ikke interesseret i nogen problemer.
Avatar billede bufferzone Praktikant
24. september 2004 - 18:46 #1
Lad være med det. for nogle år siden havde man det der blev kaldt Haral Nyborg sagen, hvor en bruger opdagede et hul i haral nyborgs web baserede indkøbssystem. Han endte med at blive anmeldt til politiet af Haral Nyborg da han forsøgte at gøre dem opmærksom på problemet. Det er desværre sådan i dag.
Avatar billede saluman Nybegynder
24. september 2004 - 19:11 #2
Nuvel, hvis det var mig, ville jeg nok fortælle dem det.
Man kan jo bare gøre det anonymt med posten, hvis det endelig er, man er nervøs.
Man hører jo nok kun om de grimme sager, som er spændende, og ikke om dem, hvor man får en flaske vin?

Men det afhænger selvføgelig af, hvordan du har fundet ud af det! Er det på almindelig bruger-vis, eller på "hacker"-vis, eller noget der ligner!?

I sidste fald, vælg posten uden afsender. For det er svært ikke at sige noget er det ikke???  Bare min mening.......
Avatar billede muddi Praktikant
24. september 2004 - 19:20 #3
Det drejer sig om E-handelsfondens hjemmeside, og for at være helt ærligt indsatte jeg blot en apostrof i en url, og så fik jeg en fejl fra SQL Serveren.

Tænkte at den næste måske ville skrive en lille "' DELETE bla bla -- " og så går det muligvis galt, eller nogen kunne få adgang til flere oplysninger end tilsigtet.

Synes ikke der er så meget "hackerstil" over det. Men det er nok heller ikke noget en normal bruger uden kendskab til database (SQL) ville falde over.
Avatar billede muddi Praktikant
30. september 2004 - 20:07 #4
tak for svarene, smid et svar begge to!
Avatar billede saluman Nybegynder
30. september 2004 - 22:31 #5
Hej igen!
Men hvad har du så besluttet?
Du burde måske heller ikke have skrevet her på stedet hvor det var, men never mind.
Avatar billede muddi Praktikant
01. oktober 2004 - 09:29 #6
Jeg tror bare jeg holder det for mig selv.
Synes ikke jeg vil løbe nogen risiko for deres skyld. Har ikke brug for at få beslaglagt min computer, eller få en anklage på nakken :|
Avatar billede dmcn Praktikant
01. oktober 2004 - 09:37 #7
Hvilket site drejer det sig konkret om? e-handelsfonden.dk viderestiller til www.e-maerket.dk, og da de bygger på Synkrons CMS-løsning, synes jeg helt klart du burde gøre dem opmærksom på problemet, da det ikke kun drejer sig om et, men efterhånden temmelig mange sites, der så vil være ramt af fejlen.
Hvis du ikke selv har lyst, skal jeg gerne viderebringe dine informationer uden at nævne dig. :)
Avatar billede muddi Praktikant
01. oktober 2004 - 09:47 #8
n0rmality >> Jeg kan sende det til dig i en mail. Synes ikke det skal postes i et offentligt forum. Kan du give mig din mail-adresse?
Avatar billede dmcn Praktikant
01. oktober 2004 - 09:54 #9
Snildt - david snabel-a mcnally punktum dk :)
Avatar billede muddi Praktikant
01. oktober 2004 - 09:59 #10
n0rmality >> Jeg har nu sendt dig en mail. Håber du vil fortælle hvad de svarer til det.

/Morten
Avatar billede dmcn Praktikant
01. oktober 2004 - 10:26 #11
Jeg skal nok holde jer opdateret. Lige nu venter jeg på din mailserver sender mailen igen - et af problemerne med greylisting er, at mails godt kan tage lidt tid om at komme igennem. ;)
Avatar billede dmcn Praktikant
04. oktober 2004 - 12:19 #12
Som skrevet til Morten over e-mail, har jeg nu modtaget følgende svar fra en af sitets administratorer:

Hej David McNally

Tak for din mail og for at gøre opmærksom på den mulige sikkerhedsbrist.

Vi vil se på problemet.

Med venlig hilsen

Anton Sarup

:)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester