Menu
Sign In Search Podcasts Charts People & Topics Add Podcast API Blog Pricing
Tim Pritlove

Tim Pritlove

👤 Speaker
2419 total appearances

Appearances Over Time

Podcast Appearances

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Man muss halt priorisieren.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Du hast in einer ausreichend großen Infrastruktur zu viele Angriffe.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Und ich habe keine Ahnung, wie groß die IT der Lufthansa ist, aber ich würde vermuten, eine Airline, die in weit über 100 Länder fliegt, hat eine relativ große IT.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Und wenn da auf einmal die Polizei vor der Tür steht und sagt, ihr PLM, dann sagen die, welches der 20 PLM denn?

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Ja, die Polizei, dein Freund und Patcher.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Okay, wir machen noch, ich glaube, wir haben ja noch ein Thema.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Ja, haben wir noch eins und zwar, der CCC hat mal wieder ein Datenleck gemeldet.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Das wäre auch zum Beispiel sowas, was man, also das wäre auch so ein Fall für könnte man mal was machen.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Ähm,

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Die Plattform Advocado, jetzt weiß man immer nicht, ist das ein Advokat oder Avocado, ist das ein Wortspiel, die betreiben irgendwie so Webservices und hatten da eine,

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Ein Debug-Tool laufen, also das Symphony-Framework ist ein PHP-Framework, wo du debuggen kannst und das ist auch ein Gift that keeps on giving, denn das kann man installieren.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

ohne Zugriffsschutz.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Dann hast du halt ein offenes Debug-Werkzeug, kannst in dem Fall interne Serverparameter sehen, darunter dann eben gültigen Zugang zu einem Git-Repository, in dem Quellcode steht und in dem Quellcode stehen dann auch die hartgecodeten Zugangsdaten, unter anderem in dem Fall für einen Faxdienst, ist ja ein Anwalts-Tool, Anwälte schreiben ja Faxe.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Zahlungsdienstleister und ein Amazon S3 Bucket und auf dem S3 Bucket lagen dann zahlreiche hochgeladene Dokumente, Ausweiskopien, Inkassoschreiben, Rechnungen von Kanzleien und den Dokumenten von Gerichten, Bild- und Tonaufzeichnungen von Gesprächen, was halt so Anwaltskanzleien über ihre unterschiedlichen Plattformen hochladen.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

So ein Symphony findet man schnell, kann man gut nutzen.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Entsprechend schließt die Meldung auch, dass Framework Symphony könnte auch mehr dafür tun, das versehentliche Exponieren des Profilers zu erschweren.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Etwa durch eine verpflichtende Authentifizierung.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Also dass das Ding sogar überhaupt ohne Authentifizierung gibt und dass es dann am Ende da irgendwo landet.

Logbuch:Netzpolitik
LNP549 Schrödingers Katzenmusik

Ist natürlich sehr bitter.