<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Alex' blog (Artikel mit Tag web)</title>
    <link>http://www.bitsploit.de/</link>
    <description>Alles rund um IT-Security, Hacking, Deejaying und vieles mehr ...</description>
    <dc:language>de</dc:language>
    <generator>Serendipity 1.6.2 - http://www.s9y.org/</generator>
    <managingEditor>blog@bitsploit.de</managingEditor>
<webMaster>blog@bitsploit.de</webMaster>
<pubDate>Wed, 25 Jun 2008 21:17:58 GMT</pubDate>

    <image>
        <url>http://www.bitsploit.de/templates/default/img/s9y_banner_small.png</url>
        <title>RSS: Alex' blog - Alles rund um IT-Security, Hacking, Deejaying und vieles mehr ...</title>
        <link>http://www.bitsploit.de/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>T-Home Programm Manager</title>
    <link>http://www.bitsploit.de/archives/751-T-Home-Programm-Manager.html</link>
            <category>/lost+found</category>
    
    <comments>http://www.bitsploit.de/archives/751-T-Home-Programm-Manager.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=751</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=751</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Nachdem jetzt irgendwie jeder Computer-&amp;quot;Nachrichtendienst&amp;quot; über den &lt;i&gt;T-Home&lt;/i&gt; Programm Manager schreibt, muss ich auch mal etwas dazu loswerden: ihr seid viel zu spät dran !&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Den Programm Manager gab es schon seit meinem ersten Versuch das (neue) Entertain Comfort Plus Paket zu bestellen. Also mindestens schon seit Mitte April.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Woher die ganzen Meldungen dann plötzlich kommen, kann man nur vermuten. Vielleicht weil der Programm Manager jetzt auf &lt;a href=&quot;http://www.t-home.de&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;www.t-home.de&lt;/a&gt; in der Flash-Werbung angepriesen wird ? Und wahrscheinlich schreibt der eine mal wieder vom anderen ab.  &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/laugh.png&quot; alt=&quot;:-D&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Der angepriesene Programm Manager ist eine Web-Applikation, die auf den Servern von T-Home gehostet ist. Die heimischen Festplatten-Receiver melden sich dann dort automatisch an und bekommen von dort so ihre neuen Aufnahmen mitgeteilt, welche man natürlich von überall auf der Welt programmieren kann. Dies ist für Leute, die keine Ahnung von Port-Weiterleitung u.ä. haben, natürlich einfacher als wenn ein Webserver auf dem Festplatten-Receiver direkt läuft wie z.B. yWeb auf der d-box 2. (Mal abgesehen davon, dass der Festplatten-Receiver keine statische IP-Adresse hat.)&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Wer den Programm Manager nicht in seinem aktuellen Tarif drin hat und auch nicht wechseln möchte, der kann sich den Programm Manger für recht teuere 4,99 EUR pro Monat dazubuchen.&lt;br /&gt;(Fernsehen muss einem ja schon echt wichtig sein, wenn man so etwas braucht ...)&lt;/p&gt;  
    </content:encoded>

    <pubDate>Wed, 25 Jun 2008 23:00:25 +0200</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/751-guid.html</guid>
    <category>d-box 2</category>
<category>iptv</category>
<category>t-com</category>
<category>web</category>

</item>
<item>
    <title>Wie schokokeks-Kunden ihren AVM-Router für DynDNS benutzen können</title>
    <link>http://www.bitsploit.de/archives/742-Wie-schokokeks-Kunden-ihren-AVM-Router-fuer-DynDNS-benutzen-koennen.html</link>
            <category>.linux</category>
    
    <comments>http://www.bitsploit.de/archives/742-Wie-schokokeks-Kunden-ihren-AVM-Router-fuer-DynDNS-benutzen-koennen.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=742</wfw:comment>

    <slash:comments>2</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=742</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Vielleicht ist meine Lösung nicht die Einzige, aber sie funktioniert und fiel mir spontan ein. Und zwar geht es darum, dass (bislang) die IP-Adresse einer Subdomain per &lt;a href=&quot;http://www.schokokeks.org&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;schokokeks&lt;/a&gt; eigenem DynDNS-Dienst nur über die im &lt;a title=&quot;Externer Link&quot; target=&quot;_blank&quot; href=&quot;http://wiki.schokokeks.org/DynDNS&quot;&gt;Wiki&lt;/a&gt; beschriebenen Möglichkeiten aktualisiert werden kann, was wiederum den DynDNS-Client einer Fritz!Box von &lt;i&gt;AVM&lt;/i&gt; aussperrt - zumindest den der Fritz!Box Fon WLAN 7050. (Vielleicht hat sich mit neueren Routern von AVM ja etwas geändert.)&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Wer seinen Router nicht gemoddet hat, bleibt folgende Lösung, um seinem Router trotzdem die Arbeit machen zu lassen.&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Telnet auf der Fritz!Box per Telefon aktivieren: #96*7*&lt;/li&gt;&lt;li&gt;Mittels Telnet auf dem Router einloggen und folgendes Skript erstellen:&lt;/li&gt;&lt;/ul&gt;&lt;code&gt;cat &amp;gt;&amp;gt; /var/dyndns.sh &amp;lt;&amp;lt; EOF&lt;br /&gt;#!/bin/sh&lt;br /&gt;while true; do&lt;br /&gt;wget -q http://benutzername:passwort@dyndns-subdomain.domain.tld/&lt;br /&gt;sleep 300&lt;br /&gt;done&lt;br /&gt;EOF&lt;/code&gt;&lt;ul&gt;&lt;li&gt;Skript ausführbar machen: chmod 700 /var/dyndns.sh&lt;/li&gt;&lt;li&gt;Skript starten und anschließend Telnet-Verbindung beenden. (Skript bleibt aktiv bis zum nächsten Reboot, kein nohup nötig.)&lt;/li&gt;&lt;/ul&gt;&lt;p align=&quot;justify&quot;&gt;HTTPS funktioniert leider mit der limitierten Version von wget (Busybox) nicht. Den Timer von fünf Minuten (sleep 300) kann man natürlich nach eigenem Belieben verändern. Der Router wird auch vom Antwortverhalten nicht merklich langsamer.&lt;br /&gt;Die erstellte Datei wird mit einem Neustart des Routers allerdings wieder gelöscht und ist somit keine permanente Änderung. Aber Neustarts des Routers kommen ja eigentlich nicht vor.&lt;br /&gt;Die von wget erstellte Webseite wird bei jedem Aufruf überschrieben und schreibt somit /var nicht voll.&lt;br /&gt;Vielleicht kann diese Information ja der ein oder andere schokokeks-Kunde gebrauchen (und ich brauche nicht noch einmal nachdenken, wenn doch mal ein Neustart notwendig sein sollte.  &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/laugh.png&quot; alt=&quot;:-D&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; )&lt;/p&gt;  
    </content:encoded>

    <pubDate>Thu, 19 Jun 2008 12:23:19 +0200</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/742-guid.html</guid>
    <category>dns</category>
<category>linux</category>
<category>router</category>
<category>web</category>

</item>
<item>
    <title>Firefox 3 ist fertig</title>
    <link>http://www.bitsploit.de/archives/740-Firefox-3-ist-fertig.html</link>
            <category>/lost+found</category>
    
    <comments>http://www.bitsploit.de/archives/740-Firefox-3-ist-fertig.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=740</wfw:comment>

    <slash:comments>3</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=740</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Firefox 3 ist nun fertig und daher habe ich das u.a. zum Anlass genommen, um meinen RC 2 auf die finale Version upzudaten.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Da ich heute früh endlich Windows Vista auf dem &lt;i&gt;Acer&lt;/i&gt; Aspire 7520G entfernt habe und nun Windows XP (für knapp 67 EUR) auf dem Laptop seine Arbeit anstandslos verrichtet, habe ich mich gleich an die Installation von Firefox 3 gemacht. Gut, dass auf dem schnelleren Laptop der langsame Firefox nicht so sehr auffällt. &lt;a href=&quot;http://www.bitsploit.de/archives/736-Firefox-3-ist-langsam-und-verursacht-CPU-Auslastung-von-100%25.html&quot; target=&quot;_blank&quot; title=&quot;Firefox 3 ist langsam und verursacht CPU-Auslastung von 100%&quot;&gt;Evtl. ist das vor ein paar Tagen beschriebene Problem gar nicht existent ...&lt;/a&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Daher habe ich zweimal beim &lt;a href=&quot;http://www.spreadfirefox.com/&quot; target=&quot;_blank&quot; title=&quot;Download Day&quot;&gt;Download Day&lt;/a&gt; mitgemacht und spaßeshalber habe ich mir  auch ein &amp;quot;Zertifikat&amp;quot; dafür ausgestellt.  &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;a class=&quot;serendipity_image_link&quot; href=&quot;http://www.bitsploit.de/uploads/Bilder/200806181605/download_day.jpg&quot;&gt;&lt;!-- s9ymdb:272 --&gt;&lt;img height=&quot;77&quot; width=&quot;110&quot; class=&quot;serendipity_image_right&quot; style=&quot;border: 0px none ; float: right; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200806181605/download_day.serendipityThumb.jpg&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Wer beim Download Day und dem damit verbundenen Eintrag ins Guinness Buch der Rekorde mitmachen will, der hat nach MESZ noch bis heute 19:00 Uhr Zeit dazu.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Nachdem bei mir aber vieles nicht mehr anständig funktioniert, seitdem ich den Firefox 3 mit einer der verfügbaren Beta-Versionen installiert habe, muss ich wohl  oder übel ein neues Profil erstellen und sämtliche Werte, die ich von Hand angepasst habe, erneut anpassen. &lt;s&gt;Das wird wieder viel Arbeit ...&lt;/s&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;&lt;b&gt;Update:&lt;/b&gt; Oder auch kaum Arbeit, wenn man die Datei prefs.js zur Hilfe nimmt. &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;&lt;a href=&quot;http://www.spreadfirefox.com/node&amp;amp;id=0&amp;amp;t=284&quot;&gt;&lt;img border=&quot;0&quot; alt=&quot;Download Day - German&quot; title=&quot;Download Day - German&quot; src=&quot;http://www.spreadfirefox.com/files/images/affiliates_banners/180x150_02_de.png&quot; /&gt;&lt;/a&gt;&lt;/p&gt;  
    </content:encoded>

    <pubDate>Wed, 18 Jun 2008 16:05:00 +0200</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/740-guid.html</guid>
    <category>firefox</category>
<category>web</category>
<category>webbrowser</category>

</item>
<item>
    <title>HTTP Auth Probleme mit Mozilla Firefox 3 Beta 5</title>
    <link>http://www.bitsploit.de/archives/700-HTTP-Auth-Probleme-mit-Mozilla-Firefox-3-Beta-5.html</link>
            <category>/lost+found</category>
    
    <comments>http://www.bitsploit.de/archives/700-HTTP-Auth-Probleme-mit-Mozilla-Firefox-3-Beta-5.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=700</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=700</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Seitdem ich etwas an der neusten Firefox-Version aus der Zweier-Reihe verzweifelt bin, habe ich den Schritt zur neusten Beta-Version der Dreier-Reihe gewagt. Leider hat es an meinem Problem nicht wirklich etwas verbessert (Änderung an Dateityp =&amp;gt; Aktion).&lt;/div&gt;&lt;p&gt;Dafür hat mir die neue Version gleich ein neues Problem beschert: wenn man ein Bookmark zu einer Webseite anlegt, die vor dem eigentlichen Abruf erst mittels HTTP Auth Logindaten bearbeitet werden muss, und diese in der Form:&lt;/p&gt;&lt;p&gt;https://benutzername:passwort@example.com/pfad&lt;/p&gt;&lt;p&gt;eingibt, so funktioniert dies in der neusten Beta leider nicht mehr automatisch. Jetzt muss man sie wieder händisch eingeben. (Vielleicht betrifft dies neuerdings auch nur SSL-verschlüsselte Verbindungen. Unverschlüsselte habe ich nicht getestet.)&lt;br /&gt;Hoffentlich bleibt diese Einschränkung nur bis zur Final. Es war doch recht bequem. &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;(Ja, auch unsicher, solange man keine anderen Vorkehrungen trifft.)&lt;/p&gt;&lt;p&gt;Leider ist dies bei HTTP/HTTPS auch nicht über ein RFC standardisiert, sondern nur bei FTP. Trotzdem machen es alle Webbrowser, die mir so einfallen, dennoch richtig.&lt;/p&gt;  
    </content:encoded>

    <pubDate>Mon, 21 Apr 2008 10:59:00 +0200</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/700-guid.html</guid>
    <category>firefox</category>
<category>ssl</category>
<category>web</category>
<category>webbrowser</category>

</item>
<item>
    <title>Entertain Comfort Plus</title>
    <link>http://www.bitsploit.de/archives/694-Entertain-Comfort-Plus.html</link>
            <category>/lost+found</category>
    
    <comments>http://www.bitsploit.de/archives/694-Entertain-Comfort-Plus.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=694</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=694</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Wenn Frauen fernsehen wollen ... tja, wie das sonst endet, weiß ich ja nicht, aber hier zieht deswegen nun IPTV ein.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Eigentlich hätte man die bereits vorhandene d-box 2 auch einfach wieder mit einem &lt;i&gt;Premiere&lt;/i&gt;-Abo ausstatten können, aber da selbst der Studententarif teurer kommt als der 10 EUR Aufpreis zu IPTV (okay, ganz korrekt ist das ja nicht - bei Premiere hätte man wesentlich mehr (andere) Programme).&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Damit ist der Sparvorteil von der letzten Vertragsumstellung wieder aufgehoben &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/sad.png&quot; alt=&quot;:-(&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; , aber man bekommt ja auch etwas dafür. &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;Da die IPTV-Box der &lt;i&gt;T-Com&lt;/i&gt;, ein X 301T, ganze Null EUR gekostet hat, kann man es ja tatsächlich einmal ausprobieren. U.a. unterstützt die Box Time-Shifting und hat eine 160 GB große Festplatte eingebaut. Es sind wohl auch jeweils zwei DVB-T Tuner und USB-Ports integriert, aber diese scheinen bislang noch nicht aktiv zu sein.&lt;br /&gt;Da die Box auch einen HDMI-Anschluss hat und man auch Filme in HD-Qualität anschauen kann (nur in Verbindung mit VDSL), ist es eigentlich klar, dass die Festplatte in irgendeiner Form verschlüsselt sein wird und es sicherlich keine Backup-Funktion auf externe Datenträger (per Netzwerk oder USB) geben wird.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Ein passendes neues Spielzeug also. &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;&lt;b&gt;Update:&lt;/b&gt; Also bei der Telekom geht es sicher ganz lustig zu. Ein späterer Arbeitsplatz dort, ist sicherlich für Spaß und Heiterkeit nicht verkehrt.&lt;br /&gt;Unser gebuchtes Entertain Comfort Plus Paket wurde stillschweigend storniert.&lt;br /&gt;Warum ? Ein dreiwöchige Systemumstellung sei schuld. In dieser Zeit werden keine Aufträge verarbeitet. Dafür werden aber wohl eingehende Aufträge in dieser Zeit irgendwann storniert. Storno-Schreiben scheinen aber auch keine verschickt zu werden.&lt;br /&gt;Finde ich persönlich sehr unprofessionell über mehrere Bereiche hinweg.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Nachdem ich mich also bis zur Techniker-Hotline habe durchverbinden lassen (sowas ist immer ganz hilfreich), bin ich nun schlauer. Damit sind wir also auch nicht die Einzigen, die davon betroffen sind. Habe das Paket also nun erneut bestellt.&lt;br /&gt;Hardware gibt es wohl außer der IPTV-Box auch noch dazu: Router + Splitter - umsonst versteht sich. Habe ich also wieder etwas zum Verkaufen.&lt;br /&gt;Einzig und allein die für Null Euro Zuzahlung erhandelte IPTV-Box macht jetzt noch Probleme, da man dies uns von der Hotline aus nicht zusichern darf. Dafür habe ich dann den Namen des netten Kollegen aus dem T-Punkt (heißt wohl jetzt T-Shop) in Mannheim hinterlegen lassen. Wenn die Box plötzlich doch noch abgerechnet werden sollte, so darf mir der Herr aus Mannheim eine entsprechende Gutschrift anfertigen.  &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/p&gt;  
    </content:encoded>

    <pubDate>Mon, 21 Apr 2008 10:13:00 +0200</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/694-guid.html</guid>
    <category>d-box 2</category>
<category>iptv</category>
<category>web</category>

</item>
<item>
    <title>Buch: Agile Web Development with Rails in neuer Auflage</title>
    <link>http://www.bitsploit.de/archives/692-Buch-Agile-Web-Development-with-Rails-in-neuer-Auflage.html</link>
            <category>.bücher</category>
    
    <comments>http://www.bitsploit.de/archives/692-Buch-Agile-Web-Development-with-Rails-in-neuer-Auflage.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=692</wfw:comment>

    <slash:comments>2</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=692</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Um Ruby on Rails wollte ich mich auch schon mal länger kümmern. Da das allerseits sehr empfohlene Buch mit dem Titel &amp;quot;Agile Web Development with Rails&amp;quot; aber nur für Ruby &amp;lt; 2.x noch &amp;quot;brauchbar&amp;quot; ist, habe ich meinen Einstieg in Ruby on Rails schon öfters verschoben, da dies Buch schon passend sein sollte.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Nachdem ich jetzt dann schon leider zu PHP greifen musste, habe ich bei einem der Autoren des oben genannten Buches einmal nachgefragt, wie es mit einer neuen Auflage - passend zu RoR 2.x - aussieht.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Also eine neue Auflage ist relativ sicher. Aber bis jetzt gibt es keinen Termine dazu. Ich interpretiere das mal so: noch hat keiner mit der Überarbeitung angefangen.  &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Kann mir vielleicht sonst jemand ein gutes RoR-Buch empfehlen, was bereits RoR 2.x abdeckt und sonst nicht allzu miserabel geschrieben ist ? Vorschläge sind jederzeit willkommen.&lt;/p&gt;  
    </content:encoded>

    <pubDate>Sun, 20 Apr 2008 10:45:00 +0200</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/692-guid.html</guid>
    <category>web</category>

</item>
<item>
    <title>Spamflut und Internal Server Error 500</title>
    <link>http://www.bitsploit.de/archives/693-Spamflut-und-Internal-Server-Error-500.html</link>
            <category>.it-security</category>
    
    <comments>http://www.bitsploit.de/archives/693-Spamflut-und-Internal-Server-Error-500.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=693</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=693</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Vielleicht hat der ein oder andere Besucher gestern bzw. heute einen &amp;quot;Internal Server Error 500&amp;quot; auf meiner Webseite gesehen. Wie man sieht, ist dies jetzt wieder behoben.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Es hat aber einen kleinen Moment gedauert bis mir klar wurde, was auf einmal los ist.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Zuerst habe ich die Schuld schon auf irgendeine Änderung am Server geschoben gehabt. Es liegt aber nicht am Server, sondern an der Web-Applikation, obwohl daran niemand etwas verändert hat seit den letzten Tagen. Schlussendlich ist aber der Spam eigentlich schuld.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Was war passiert ?&lt;br /&gt;Ich hatte zur Spambekämpfung bislang immer eine 24 Stunden andauernde IP-Sperre in der htaccess-Konfigurationsdatei drin, die von vom Weblog selbständig aktualisiert wird.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Eine neue Spamflut scheint nun aber herangerollt zu sein, die zur Folge hatte, dass in der Konfigurationsdatei nun hunderte von IPs für den Zugriff auf die Webseite gesperrt wurden. Irgendwann hat aber auch der Apache die Schnauze von solchen Komma-separierten IP-Adressen voll und erklärt die Konfigurationsdatei für ungültig, was letztendlich in einem &amp;quot;Internal Server Error 500&amp;quot; geendet hat.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Abhilfe: IP-Sperre deaktiviert und &amp;quot;Deny from&amp;quot;-Zeile gelöscht.  &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Da stellt sich mir aber noch folgende Frage: wie sieht es überhaupt mit der Speicherung von IP-Adressen zur Spambekämpfung aus ?&lt;br /&gt;Das &amp;quot;Niederschreiben&amp;quot; der IP-Adresse in Logs ist ja nicht mehr erlaubt oder das Verbot befindet sich gerade in der Mache - AFAIK.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Kommentare zu dieser Thematik sind erwünscht !&lt;/p&gt;  
    </content:encoded>

    <pubDate>Sun, 20 Apr 2008 08:54:00 +0200</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/693-guid.html</guid>
    <category>spam</category>
<category>web</category>

</item>
<item>
    <title>VDSL mit 25 und 50 Mbit/s verfügbar</title>
    <link>http://www.bitsploit.de/archives/691-VDSL-mit-25-und-50-Mbits-verfuegbar.html</link>
            <category>/lost+found</category>
    
    <comments>http://www.bitsploit.de/archives/691-VDSL-mit-25-und-50-Mbits-verfuegbar.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=691</wfw:comment>

    <slash:comments>1</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=691</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Eigentlich wollte ich es ja gar nicht glauben, aber hier ist doch tatsächlich schon VDSL verfügbar. Ich dachte eigentlich bislang, dass VDSL vorerst nur in den größeren Städten Einzug erhalten wird.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Jetzt kann ich hier zwischen VDSL mit 25 Mbit/s und 50 Mbit/s wählen. Vom aktuellen Tarif (Entertain Comfort Plus - ja wir haben aufgerüstet vor ein paar Tagen) kostet der Aufpreis zu VDSL-25 monatlich 10 EUR. Zu VDSL-50 monatlich 15 EUR.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Aber VDSL brauchen wir nicht.&lt;br /&gt;Außerdem müsste sonst noch ein neues DSL-Modem her, was VDSL unterstützt. Die Fritz!Box Fon WLAN 7270 beherrscht VDSL ja bereits hardwareseitig, aber softwareseitig noch immer nicht. (Eigentlich ist das recht seltsam, da &lt;i&gt;AVM&lt;/i&gt; die Speedports für die &lt;i&gt;T-Com&lt;/i&gt; herstellt und die neuen Router der T-Com können natürlich VDSL. AVM kümmert sich hier sicherlich auch um die Firmware.)&lt;br /&gt;Auch läuft dieser Router ja noch überhaupt nicht brauchbar, wie man so hören kann. Schade drum, denn dieses Gerät würde mich sonst sehr interessieren - auch ohne VDSL. Aber wenn man sich schon einen neuen Router mit massig interessanten Features anschaffen will, dann sollte er auch definitiv für VDSL geeignet sein.&lt;/p&gt;  
    </content:encoded>

    <pubDate>Sun, 20 Apr 2008 07:43:00 +0200</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/691-guid.html</guid>
    <category>dsl</category>
<category>web</category>

</item>
<item>
    <title>Firefox 3.0 und CAcert-Probleme</title>
    <link>http://www.bitsploit.de/archives/675-Firefox-3.0-und-CAcert-Probleme.html</link>
            <category>.it-security</category>
    
    <comments>http://www.bitsploit.de/archives/675-Firefox-3.0-und-CAcert-Probleme.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=675</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=675</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Ich habe mir vor einigen Tagen die neuste Vorab-Version von Firefox 3.0 angeschaut. Die Neuerung &amp;quot;ausführliche Zertifikatsfehlermeldungen&amp;quot; ist immer noch enthalten.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Das gibt, wie ich hier schon einmal erwähnt hatte, auf jeden Fall Probleme für Betreiber von Webseiten mittels &lt;i&gt;CAcert&lt;/i&gt;-Zertifikat (oder einem self-signed Zertifikat).&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Da der Nutzer nicht mehr zur Interaktion gezwungen wird, wie eins mit dem Dialogfeld, dessen Voreinstellung das temporäre Erlauben der Webseite gewesen wäre, werden sicherlich viele Nutzer die Webseite verlassen, bevor sie sie richtig aufgesucht haben.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Da CAcert als CA auch im Firefox 3.0 noch nicht dabei sein wird (abgesehen von einigen Linux-Distributionen, die CAcert als CA gleich dazupacken), werden meiner Ansicht nach viele Nutzer aus Sicht des Betreibers einer Webseite ausgesperrt werden. Andererseits ist es eine ausführliche Warnung natürlich besser für die Sicherheit.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Wenn ein Nutzer nun das Zertifikat akzeptieren will (egal ob temporär oder permanent), so durchläuft er folgende Screenshot-Abfolge:&lt;/p&gt;
 &lt;div align=&quot;justify&quot;&gt;Schritt 1: &lt;a href=&quot;http://www.bitsploit.de/uploads/Bilder/200803222210/ca_error_01.png&quot; class=&quot;serendipity_image_link&quot;&gt;&lt;!-- s9ymdb:244 --&gt;&lt;img width=&quot;110&quot; height=&quot;55&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200803222210/ca_error_01.serendipityThumb.png&quot; style=&quot;border: 0px none ; padding-left: 5px; padding-right: 5px;&quot; class=&quot;serendipity_image_center&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Schritt 2: &lt;a href=&quot;http://www.bitsploit.de/uploads/Bilder/200803222210/ca_error_02.png&quot; class=&quot;serendipity_image_link&quot;&gt;&lt;!-- s9ymdb:245 --&gt;&lt;img width=&quot;110&quot; height=&quot;66&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200803222210/ca_error_02.serendipityThumb.png&quot; style=&quot;border: 0px none ; padding-left: 5px; padding-right: 5px;&quot; class=&quot;serendipity_image_center&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Schritt 3: &lt;a href=&quot;http://www.bitsploit.de/uploads/Bilder/200803222210/ca_error_03.png&quot; class=&quot;serendipity_image_link&quot;&gt;&lt;!-- s9ymdb:246 --&gt;&lt;img width=&quot;110&quot; height=&quot;83&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200803222210/ca_error_03.serendipityThumb.png&quot; style=&quot;border: 0px none ; padding-left: 5px; padding-right: 5px;&quot; class=&quot;serendipity_image_center&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Schritt 4: &lt;a href=&quot;http://www.bitsploit.de/uploads/Bilder/200803222210/ca_error_04.png&quot; class=&quot;serendipity_image_link&quot;&gt;&lt;!-- s9ymdb:247 --&gt;&lt;img width=&quot;110&quot; height=&quot;83&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200803222210/ca_error_04.serendipityThumb.png&quot; style=&quot;border: 0px none ; padding-left: 5px; padding-right: 5px;&quot; class=&quot;serendipity_image_center&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Anzahl nötiger Klicks bei permanenter Annahme des Zertifikats: 4&lt;br /&gt;Anzahl nötiger Klicks bei temporärer Annahme des Zertifikats: 5&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Zudem hat sich die Voreinstellung für die Annahme des Zertifikats unbekannter CAs geändert: die neue Voreinstellung ist &amp;quot;permanent&amp;quot;. Nicht mehr &amp;quot;temporär&amp;quot;.&lt;br /&gt; &lt;/p&gt;
 
    </content:encoded>

    <pubDate>Sat, 22 Mar 2008 22:10:00 +0100</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/675-guid.html</guid>
    <category>firefox</category>
<category>it security</category>
<category>kryptographie</category>
<category>ssl</category>
<category>web</category>
<category>webbrowser</category>

</item>
<item>
    <title>Schwabenland</title>
    <link>http://www.bitsploit.de/archives/655-Schwabenland.html</link>
            <category>/lost+found</category>
    
    <comments>http://www.bitsploit.de/archives/655-Schwabenland.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=655</wfw:comment>

    <slash:comments>1</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=655</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Nur für gebürtige Schwaben: ein paar spezielle Web-Buttons (80 x 15 Pixel). (Ja, mir war langweilig.)&lt;br /&gt;&lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;&lt;!-- s9ymdb:223 --&gt;&lt;img width=&quot;80&quot; height=&quot;15&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200802030615/ich_bin_schwabe.png&quot; style=&quot;border: 0px none ; padding-left: 5px; padding-right: 5px;&quot; alt=&quot;&quot;  /&gt;&lt;br /&gt;&lt;br /&gt;&lt;!-- s9ymdb:223 --&gt;&lt;img width=&quot;80&quot; height=&quot;15&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200802030615/i_am_swabian.png&quot; style=&quot;border: 0px none ; padding-left: 5px; padding-right: 5px;&quot; alt=&quot;&quot;  /&gt;&lt;br /&gt;&lt;br /&gt;&lt;!-- s9ymdb:223 --&gt;&lt;img width=&quot;80&quot; height=&quot;15&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200802030615/schwabenland.png&quot; style=&quot;border: 0px none ; padding-left: 5px; padding-right: 5px;&quot; alt=&quot;&quot;  /&gt;&lt;br /&gt;&lt;br /&gt;&lt;!-- s9ymdb:223 --&gt;&lt;img width=&quot;80&quot; height=&quot;15&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200802030615/spaetzleland.png&quot; style=&quot;border: 0px none ; padding-left: 5px; padding-right: 5px;&quot; alt=&quot;&quot;  /&gt;&lt;/p&gt;  
    </content:encoded>

    <pubDate>Sun, 03 Feb 2008 06:08:33 +0100</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/655-guid.html</guid>
    <category>web</category>

</item>
<item>
    <title>Was kommt nach JavaScript &amp; Flash ? UPnP !</title>
    <link>http://www.bitsploit.de/archives/632-Was-kommt-nach-JavaScript-Flash-UPnP-!.html</link>
            <category>.hacking</category>
    
    <comments>http://www.bitsploit.de/archives/632-Was-kommt-nach-JavaScript-Flash-UPnP-!.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=632</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=632</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Seit heute ist es auch beim Verlag &lt;i&gt;Heise&lt;/i&gt; zu lesen: &lt;a href=&quot;http://www.heise.de/newsticker/meldung/101799&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;Ungewollte Fernkonfiguration für Heim-Router&lt;/a&gt;.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Das UPnP schon immer gefährlich war, ist nichts neues. Eigentlich wird UPnP hauptsächlich für das Setzen von Port-Forwardings im Router, initiert durch Anwendungen im LAN, benutzt. Daher war Universal PnP auch schon immer so gefährlich, da sich bereits im LAN befindliche Malware ebenfalls UPnP bedienen kann, um Port-Forwardings im Router einzurichten. Somit wäre es dann möglich auf Dienste, die sonst vom WAN aus nicht erreichbar wären, problemlos zugreifen zu können.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Doch nun kommt das Ganze etwas &lt;strike&gt;anders&lt;/strike&gt; schlimmer: Während man früher noch CSRF/XSRF-Attacken in Verbindung mit einem bereits in den Router eingeloggten Benutzer brauchte, um z.B. den vom Provider zugeteilten DNS-Server zu verändern, um (z.B.) gepflegter Phishing betreiben zu können, ist dies jetzt nicht mehr notwendig, da UPnP über keinerlei Authentifizierungsmassnahmen verfügt und leider zu wesentlich mehr fähig ist als nur Port-Forwardings setzen zu können, was ich leider auch erst lernen musste. &lt;i&gt;Wikipedia&lt;/i&gt; ist hier leider nicht vollständig.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Bislang konnte sich Malware im LAN ebenfalls dieser &lt;a href=&quot;http://www.gnucitizen.org/blog/flash-upnp-attack-faq&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;&amp;quot;erweiterten&amp;quot; Features&lt;/a&gt; von UPnP bedienen, aber dank der Arbeit von pdp und ap braucht es jetzt quasi nicht mehr als einen Webbrowser und eine entsprechend präparierte Webseite für einen solchen Angriff von außen.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Daher macht man es mir am besten nach. UPnP komplett deaktivieren - und nicht nur im Router, sondern auch am besten in allen anderen UPnP-fähigen Geräte, sofern weitere vorhanden sind. (Unser Router hat direkt an seinem ersten Arbeitstag UPnP deaktiviert bekommen.)&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Weil die beiden bereits genug ausführliche Artikel zu dem Thema geschrieben haben, verweise ich hier auf die entsprechenden Seiten:&lt;/p&gt;&lt;div align=&quot;justify&quot;&gt;&lt;ul&gt;&lt;li&gt;&lt;a href=&quot;http://www.gnucitizen.org/blog/bt-home-flub-pwnin-the-bt-home-hub-5&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;BT Home Flub: Pwnin the BT Home Hub (5) - exploiting IGDs remotely via UPnP&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href=&quot;http://www.gnucitizen.org/blog/hacking-with-upnp-universal-plug-and-play&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;Hacking with UPnP (Universal Plug and Play)&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href=&quot;http://www.gnucitizen.org/blog/hacking-the-interwebs&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;Hacking The Interwebs&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href=&quot;http://www.gnucitizen.org/blog/flash-upnp-attack-faq&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;Flash UPnP Attack FAQ&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href=&quot;http://www.gnucitizen.org/blog/upnp-the-saga-continues&quot; target=&quot;_blank&quot; title=&quot;Externer Link&quot;&gt;UPnP: The saga continues&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;  
    </content:encoded>

    <pubDate>Tue, 15 Jan 2008 14:42:00 +0100</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/632-guid.html</guid>
    <category>hacking</category>
<category>malware</category>
<category>phishing</category>
<category>router</category>
<category>web</category>
<category>webbrowser</category>

</item>
<item>
    <title>IP Nachbarschaft</title>
    <link>http://www.bitsploit.de/archives/629-IP-Nachbarschaft.html</link>
            <category>.it-security</category>
    
    <comments>http://www.bitsploit.de/archives/629-IP-Nachbarschaft.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=629</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=629</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Alles erwähnte von Stefan Schlott auf dem gestrigen &amp;quot;Web Security&amp;quot;-Vortrag des &lt;i&gt;CCC&lt;/i&gt; Stuttgart ist mir bereits bekannt gewesen bis auf eine kleine Tatsache: &lt;a title=&quot;Externer Link&quot; target=&quot;_blank&quot; href=&quot;http://www.myipneighbors.com&quot;&gt;My IP Neighbors&lt;/a&gt;.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Ein willkommenes Tool für den Penetration Tester.&lt;/p&gt;  
    </content:encoded>

    <pubDate>Fri, 11 Jan 2008 15:30:00 +0100</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/629-guid.html</guid>
    <category>penetration testing</category>
<category>web</category>

</item>
<item>
    <title>Sparkasse: Versteckte Daten beim Online-Banking</title>
    <link>http://www.bitsploit.de/archives/628-Sparkasse-Versteckte-Daten-beim-Online-Banking.html</link>
            <category>.it-security</category>
    
    <comments>http://www.bitsploit.de/archives/628-Sparkasse-Versteckte-Daten-beim-Online-Banking.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=628</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=628</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;Bislang benutze ich kein Online-Banking, aber ich war heute trotzdem in der Lage einmal einen Blick in das &lt;i&gt;Sparkassen&lt;/i&gt;-typische Online-Banking mittels PIN &amp;amp; TAN werfen zu können.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Auf der Webseite zum Ausfüllen einer Überweisung gibt es versteckte Input-Tags im HTML-Quellcode. U.a. gibt es auch ein Feld mit der Kontonummer des Auftraggebers. Hinter diesem Feld steht die Kontonummer (samt Name) allerdings nochmals als Text auf der Webseite.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Wozu dann noch ein Input-Tag mit dem Wert der Auftraggeber-Kontonummer ? Natürlich kann die Wahl des Software-Designs dies erfordern. Eigentlich ist es aber dann keine gute Wahl des Designs. &lt;img src=&quot;http://www.bitsploit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;Jedenfalls hinterlässt diese Erkenntnis einen unschönen Nachgeschmack. Schließlich lässt sich die Kontonummer problemlos abändern, so dass bei einer fehlenden Prüfung u.U. die Abbuchung von einem anderen Konto als dem eigenen vorgenommen wird.&lt;br/&gt;Ich hoffe nicht, dass hier tatsächlich so ein Fehler existiert. Solange ich keine Erlaubnis seitens der Sparkasse bekomme, werde ich allerdings auch nichts ausprobieren.&lt;/p&gt;  
    </content:encoded>

    <pubDate>Mon, 07 Jan 2008 22:10:00 +0100</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/628-guid.html</guid>
    <category>it security</category>
<category>online banking</category>
<category>web</category>

</item>
<item>
    <title>XSS-Bug in Serendipity</title>
    <link>http://www.bitsploit.de/archives/622-XSS-Bug-in-Serendipity.html</link>
            <category>.hacking</category>
            <category>.it-security</category>
    
    <comments>http://www.bitsploit.de/archives/622-XSS-Bug-in-Serendipity.html#comments</comments>
    <wfw:comment>http://www.bitsploit.de/wfwcomment.php?cid=622</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.bitsploit.de/rss.php?version=2.0&amp;type=comments&amp;cid=622</wfw:commentRss>
    

    <author>nospam@example.com (Alex)</author>
    <content:encoded>
    &lt;div align=&quot;justify&quot;&gt;&lt;a class=&quot;serendipity_image_link&quot; href=&quot;http://www.bitsploit.de/uploads/Bilder/200801022018/s9y_xss.jpg&quot;&gt;&lt;!-- s9ymdb:208 --&gt;&lt;img width=&quot;110&quot; height=&quot;44&quot; style=&quot;border: 0px none ; float: right; padding-left: 5px; padding-right: 5px;&quot; src=&quot;http://www.bitsploit.de/uploads/Bilder/200801022018/s9y_xss.serendipityThumb.jpg&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;In Serendipity existiert eine Schwachstelle, die sich für XSS-Angriffe nutzen lässt.&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Ganz so dramatisch, wie dies jetzt klingt, ist sie allerdings nicht und dürfte wahrscheinlich auch nur wenige Serendipity-User betreffen, da hier auf mehrere Autoren im System gesetzt wird von denen mindestens ein Autor böswillige Absichten hat.&lt;br /&gt;Die Schwachstelle resultiert aus einer fehlenden Bereinigung der Titel-Zeile eines entsprechend präparierten Eintrags, wenn darauf mit einem (un)moderierten Kommentar geantwortet wurde.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Da in Serendipity generell HTML- und auch JavaScript-Code erlaubt ist, ist dies eigentlich keinen Blog-Eintrag wert, da dies by design erlaubt ist und somit als Feature und nicht als Bug verstanden werden soll.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Wer aber zusammen mit anderen Autoren in einem Blog Einträge verfasst (egal ob in diesem Blog zur Sicherheit das Event-Plugin &amp;quot;XSSTrust&amp;quot; eingesetzt wird oder nicht), kann auf diese Weise an gültige Cookies anderer Autoren oder gar des Administrators gelangen.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Ein böswilliger Autor erstellt einen neuen Eintrag mit bspw. dem folgenden Titel:&lt;/p&gt;&lt;div align=&quot;justify&quot;&gt;&lt;code&gt;&amp;lt;script&amp;gt;alert(document.cookie)&amp;lt;/script&amp;gt;&lt;/code&gt;&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Wenn dieser Autor danach einen Kommentar zu seinem Eintrag verfasst und später ein anderer Autor oder gar ein Administrator auf die &amp;quot;Kommentare&amp;quot;-Seite in der Serendipity-Verwaltungsoberfläche geht, so wird dessen Cookie in einer Dialogbox des Webbrowsers angezeigt. (Natürlich ließe sich der Cookie auch an der Angreifer hinschicken o.ä. ...)&lt;/p&gt; &lt;div align=&quot;justify&quot;&gt;Wer auf das &lt;a title=&quot;Externer Link&quot; href=&quot;http://spartacus.s9y.org/cvs/additional_plugins/serendipity_event_xsstrust.zip&quot;&gt;XSSTrust-Plugin&lt;/a&gt; setzt, ist aber auch nicht auf der sicheren Seite. Nur wenn der böse Autor seinen Code in den Eintrag direkt schreibt und vorher vom Administrator blackgelistet wurde passiert nichts ungewolltes. Anderenfalls wird der Code aus dem Titel auf der Kommentar-Seite trotzdem ausgeführt !&lt;/div&gt;&lt;p align=&quot;justify&quot;&gt;Um den Angriff etwas zu verschleiern, könnte ein böswilliger Autor den Titel seines Eintrags auch wie folgt wählen:&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;&lt;code&gt;Foobar&amp;lt;script&amp;gt;alert(document.cookie)&amp;lt;/script&amp;gt;&lt;/code&gt;&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;und den Eintrag auf ein Datum in der Vergangenheit setzen, so dass dieser Eintrag nicht mehr auf der &amp;quot;Einträge bearbeiten&amp;quot;-Seite direkt erscheint und ebenfalls nicht auf der Blog-Startseite, da hier HTML-Entities verwendet werden. Auf der &amp;quot;Kommentare&amp;quot;-Seite erscheint jetzt der Text Foobar als Titel und bleibt nicht einfach mehr leer, was weniger verräterisch ist.&lt;/p&gt;&lt;p align=&quot;justify&quot;&gt;Ich habe mich über dieses Problem mit Garvin Hicking unterhalten und er hat diesen Bug auch gleich im Repository von Serendipity behoben.&lt;/p&gt; 
    </content:encoded>

    <pubDate>Wed, 02 Jan 2008 19:21:00 +0100</pubDate>
    <guid isPermaLink="false">http://www.bitsploit.de/archives/622-guid.html</guid>
    <category>hacking</category>
<category>it security</category>
<category>javascript</category>
<category>web</category>
<category>xss</category>

</item>

</channel>
</rss>