Nach Nordafrika, gell? Scheint bei deinesgleichen grad überaus populär.Fliegenschiss schrieb:Ich bin regelrecht schockiert darüber wie die meisten hier kriminelle Handlungen gutheißen. Ein Grund mehr für für die Klarnamenpflicht, die längst überfällig ist. Dann kann man auch gleich die Ausbürgerung einleiten.
-
Es gelten die Sonderregeln des Forums Politik und Gesellschaft.
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
News Hackerparagraph: Hinweisgeber von Sicherheitslücke zur Geldstrafe verurteilt
- Ersteller Andy
- Erstellt am
- Zur News: Hackerparagraph: Hinweisgeber von Sicherheitslücke zur Geldstrafe verurteilt
- Registriert
- Nov. 2009
- Beiträge
- 6.702
@D0m1n4t0r
Oder auch
F. - Let's have some Fun! Im Falle von Schreibrechten trägt man die Daten künftig nicht raus. Man löscht sie auch nicht, weil dann womöglich ein Backup da wäre. Nein, man manipuliert sie, indem man zum Beispiel Kundennummern zufällig vertauscht. Benutzer loggen sich ein und sehen Bestellungen oder sonstige Daten von anderen. Rechnungen gehen an die falsche Adresse. Das resultierende Chaos ist dann der Lohn.
Oder auch
F. - Let's have some Fun! Im Falle von Schreibrechten trägt man die Daten künftig nicht raus. Man löscht sie auch nicht, weil dann womöglich ein Backup da wäre. Nein, man manipuliert sie, indem man zum Beispiel Kundennummern zufällig vertauscht. Benutzer loggen sich ein und sehen Bestellungen oder sonstige Daten von anderen. Rechnungen gehen an die falsche Adresse. Das resultierende Chaos ist dann der Lohn.
L
Lynacchi
Gast
Dann die Sicherheitslücke lieber weiterverkaufen. Da bekommt man wenigstens Geld aufs Konto drauf und nicht runter. Internet ist Neuland, auch noch in 2024.
katzenhai2
Lt. Junior Grade
- Registriert
- Okt. 2008
- Beiträge
- 326
Gibt es eigentlich kein Gesetz, mit dem man die Firma verklagen kann? Die riskiert mit ihrer laschen Programmierung ("Passwort im Klartext"), dass Kundendaten gehackt werden.
SIR_Thomas_TMC
Captain
- Registriert
- Aug. 2014
- Beiträge
- 3.490
Das sollte aber schon möglich sein.Manuxx schrieb:Ich kann meinen Unmut darüber nicht adäquat wiedergeben.
Inhaltlich aus meiner Sicht do komplett sinnfreie Urteil bzw. Gesetz. Kein Missbrauch, keine Erpressung, kein Schaden. Nur die Info zu einer Sicherheitslücke. Also eigentlich sogar ein zuvorkommendes Verhalten. Dringend die Rechtsprechung bzw. das Gesetz ändern.
Es gibt inzwischen das Hinweisgeberschutzgesetz.
Quelle: https://www.gesetze-im-internet.de/hinschg/BJNR08C0B0023.html
Dort gibt es auch den Kreis der Betroffenen:
Selbstständige, die Dienstleistungen erbringen, Freiberufler, Auftragnehmer, Unterauftragnehmer, Lieferanten und deren Mitarbeiter
Quelle: https://www.ihk.de/stuttgart/fuer-unternehmen/recht-und-steuern/arbeitsrecht/whistleblowing-5169770
Insofern kein unwichtiger Hinweis an das Gericht.
Quelle: https://www.gesetze-im-internet.de/hinschg/BJNR08C0B0023.html
Dort gibt es auch den Kreis der Betroffenen:
Selbstständige, die Dienstleistungen erbringen, Freiberufler, Auftragnehmer, Unterauftragnehmer, Lieferanten und deren Mitarbeiter
Quelle: https://www.ihk.de/stuttgart/fuer-unternehmen/recht-und-steuern/arbeitsrecht/whistleblowing-5169770
Insofern kein unwichtiger Hinweis an das Gericht.
Nepenthes
Ensign
- Registriert
- Jan. 2008
- Beiträge
- 203
Da lohnt ein Verkauf im Darknet aber deutlich mehr, was bei so eine "Mistfirma" wohl sinnvoller gewesen wäre. Die wären besser dankbar gewesen für den Hinweis. Wobei wir natürlich auch nicht alle Details kennen und somit nicht ein fundiertes Urteil machen können, wobei bei den heutigen Nieten in den Gerichten auch nicht ein faires fundiertes Urteil erwartbar ist.
SIR_Thomas_TMC
Captain
- Registriert
- Aug. 2014
- Beiträge
- 3.490
Eigentlich ist ja nur das Einloggen mit dem Passwort der strafbare Teil. Sprich, zukünftig das gefundene Passwort einfach in Foren posten, an die Presse mitteilen, mit dem Hinweis, es eben aber gar nicht erst ausprobiert zu haben. Zack, echter und großer möglicher Schaden, aber komplett nicht strafbar.SE. schrieb:Hacker Tool = Text Editor. Alles klar, danke für die Klärung.
Wie gesagt, ziemlich sinnfrei so.
Mensch_lein
Lt. Commander
- Registriert
- Nov. 2021
- Beiträge
- 1.337
Mein Problem dabei ist, dass es dann die Kunden trifft, die im eigentlichen nichts dafür können. Die Firma redet sich da schon raus, wie man sieht mit Gerichtlicher Hilfe.
Zumindestens Moralisch hätte ich also ein Problem dabei.
Der Richter hätte eine Strafe von 100 Euro sprechen können, Verfahrenskosten zu Lasten der MS. Das wäre ein Fingerzeig gewesen.
Zumindestens Moralisch hätte ich also ein Problem dabei.
Der Richter hätte eine Strafe von 100 Euro sprechen können, Verfahrenskosten zu Lasten der MS. Das wäre ein Fingerzeig gewesen.
Zuletzt bearbeitet:
Arcturus128
Captain
- Registriert
- Apr. 2015
- Beiträge
- 3.819
Sehe ich nicht so. Richter haben immer eine Wahl und sehr viel Spielraum. Ein im Klartext vorliegendes Passwort ist für jeden Experten (also de facto) einfach kein »besonderer Schutz«, so wie es das Gesetz verlangt für eine Strafbarkeit.MichiSauer schrieb:Der Richter hat hier keine Wahl.
Yuuri
Fleet Admiral
- Registriert
- Okt. 2010
- Beiträge
- 13.928
Das passiert beim Öffnen der Anwendung selbst bereits. Ohne würde auch die Anwendung keine Verbindung aufbauen können.SIR_Thomas_TMC schrieb:Eigentlich ist ja nur das Einloggen mit dem Passwort der strafbare Teil.
SIR_Thomas_TMC
Captain
- Registriert
- Aug. 2014
- Beiträge
- 3.490
Verstehe ich nicht ganz. Hat er erst nach dem Einloggen mit dem Kundenpasswort Zugriff auf das Klartextfile? Falls ja, hat er sich trotzdem noch nicht mit diesem Passwort (das ihm Zugriff auf alle Daten gibt) eingeloggt, und der Zugriff über das Kundenpasswort war ja legal.
Accutrauma
Lt. Junior Grade
- Registriert
- Apr. 2021
- Beiträge
- 486
da wuerde ich nicht zustimmen. Die 50jaehrigen sind laenger in der EDV zu gange als so manch Junger und der Aeltere "lacht" ueber den unbedarften Umgang mit persoenlichen Daten der Jungen.Coeckchen schrieb:Was jetzt auch nix neues ist und bei dem altersschnitt (45) auch nicht verwunderlich. Die jugend treibt die innovation vorran und davon hat deutschland im verhältnis zum rest nix. Kannst du dich an 16 jahre stillstand erinnern? “Internet ist für uns alle Neuland“ ja was haben wir nicht gelacht weil es für fast alle unter dem Altersdurchschnitt schon über nen Jahrzehnt zum Lebensalltag gehört hat.
Je weiter sich die Alterspyramide nach oben verschiebt desto langsamer wird die Anpassungsfähigkeit an neue Umstände.
BoardBricker
Lt. Commander
- Registriert
- Juli 2013
- Beiträge
- 1.915
MichiSauer schrieb:Der Richter hat hier keine Wahl.
Arcturus128 schrieb:Sehe ich nicht so.
Ich auch nicht. Bin zwar nur juristischer Laie, aber es gibt genau für diesen Fall immer noch so etwas wie übergeordnete Prinzipien der Rechtssprechung, die im Zweifel gegenüber einem einzelnen Gesetz Vorrang haben.
Zwar schützt Unwissenheit nicht vor Strafe, aber wer im guten Glauben handelt, keinen Schaden anrichtet und dann auch noch Dritten gegenüber Hilfe leistet, darf nicht bestraft werden, nur weil er nicht ganz exakt nach Vorschrift gehandelt hat. Ist ja schließlich auch keine Sachbeschädigung, wenn ein Ersthelfer Kleidung zerschneidet.
Man hätte den Fall auch gleich an eine übergeordnete Instanz weiterreichen können.
Wenn schon Strafe, dann sollte man jetzt auch mal drüber nachdenken, ob dieser Softwarefehler nicht so gravierend ist, dass der Entwickler sich da zumindest mit grober Fahrlässigkeit mitschuldig gemacht hat.
Draco Nobilis
Banned
- Registriert
- Jan. 2012
- Beiträge
- 2.943
Auch wenn ich kein Jurist bin, dieses Urteil schlägt Wellen.
Wer wird den jetzt eigentlich durch genau dieses Urteil/Recht geschützt?
Meiner Meinung nach schadet dies erneut den Standort Deutschland für entsprechend fähige Fachkräfte.
Wer wird den jetzt eigentlich durch genau dieses Urteil/Recht geschützt?
Meiner Meinung nach schadet dies erneut den Standort Deutschland für entsprechend fähige Fachkräfte.
Ich wünsche mir, dass der Richter und die Firma, welche diesen gutartigen Hacker zur Strafe verdonnert hat, jeden Morgen in Glasscherben, oder Legosteine treten.
Es ist egal, ob eine Datenbank erst einmal für die Allgemein schwer, ja gar unzugänglich ist.
Passwörter im Klartext haben online nichts mehr verloren
Wer dagegen verstößt, sollte zu einer gewaltigen Geldstrafe wegen fahrlässigem Umgang mit Kundendaten, ohne Gelegenheit auf Berufung gezwungen werden, oder das Problem wird umgehend behoben.
Es ist egal, ob eine Datenbank erst einmal für die Allgemein schwer, ja gar unzugänglich ist.
Passwörter im Klartext haben online nichts mehr verloren
Wer dagegen verstößt, sollte zu einer gewaltigen Geldstrafe wegen fahrlässigem Umgang mit Kundendaten, ohne Gelegenheit auf Berufung gezwungen werden, oder das Problem wird umgehend behoben.
Yuuri
Fleet Admiral
- Registriert
- Okt. 2010
- Beiträge
- 13.928
Es gab keine externe Datei, kein Klartextfile oder sonstige Magie - Username und Passwort standen direkt in der Anwendung selbst drin. Genau über diese Lächerlichkeit geht es ja. MoSo Connect gab es frei zum Download, jeder konnte es sich herunterladen, die Credentials standen direkt in der exe (SHA1SIR_Thomas_TMC schrieb:Hat er erst nach dem Einloggen mit dem Kundenpasswort Zugriff auf das Klartextfile?
d29af9cf55eafb11b48125c5be44e6c713a42aa8, keine Ahnung welche Version das darstellt, damit hat man es wohl auch nicht so).Du kannst Host und Credentials ohne Mühe von Offset 0x65b81 auslesen. Oder wenn du willst auch mit Notepad - Zeile 14470, Spalte 37949. Natürlich als UTF-16, heißt mit ein paar Null-Bytes dazwischen.
Mal aus dem alten Thread:
Das sind die Credentials, die die Anwendung selbst zum Verbindungsaufbau nutzt. Es wurde dann bei der Problemfindung überhaupt erst von einer Firewall bemerkt, dass eine unsichere Datenbankverbindung aufgebaut wird. Dann hat er mal manuell nachgesehen und ist darauf gestoßen. Kurz mit nem Datenbankadministrationstool ausprobiert und hier war er nun sicher, dass die Datenbank prinzipiell jedem komplett offen steht.Yuuri schrieb:So sieht das bei denen im Code aus:
![]()
Rechts der Code, links die Ausgabe vonstrings(lediglich durchg++gejagt, ergo kompiliert). So wurde das an alle Kunden verteilt. Da ist nichts "geschützt".
Bei MoSo gelebte Praxis wird bereits Azubis/Stunden eingebleut, dass man das nicht macht. Dort schafft es das in Production und keiner hat es aufgehalten.
Zukünftig haben wir in Deutschland Datenbanken offen im Netz stehen und packen einfach ein Stoppschild davor: "Halt, hier darfst du nicht rein". Sache juristisch gelöst! Jeder Zugriff wird mit einer Klage belohnt.
Btw ist das übrigens ein Strafbefehlsverfahren. Heißt der Richter hat wohl nicht all zu viel zu sagen und die Staatsanwaltschaft gibt vor. (Gegen-)Beweise durften nicht vorgelegt werden bzw. hätten diese einfach durchs Gericht abgelehnt werden dürfen. 🤷♂️