myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Talk > News
Seite neu laden

[Brisant] Sicherheitslücke gemeldet: Modern Solution bringt IT-Experten nun doch vor Gericht

Willkommen

myGully

Links

Forum

 
Antwort
Themen-Optionen Ansicht
Ungelesen 17.08.23, 17:43   #1
ziesell
das Muster ist das Muster
 
Registriert seit: Apr 2011
Ort: Schwarzwald
Beiträge: 2.888
Bedankt: 3.268
ziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkte
Standard Sicherheitslücke gemeldet: Modern Solution bringt IT-Experten nun doch vor Gericht

Zitat:
Sicherheitslücke gemeldet: Modern Solution bringt IT-Experten nun doch vor Gericht

Einem IT-Experten, der vor einiger Zeit eine Sicherheitslücke bei Modern Solution gemeldet hat, droht ein Strafverfahren vor dem Amtsgericht Jülich.



Ein Softwareentwickler, der im Juni 2021 eine Sicherheitslücke in einem IT-System des Gladbecker Dienstleisters Modern Solution entdeckt und gemeldet hat, muss sich nun doch einem Strafverfahren vor dem Amtsgericht Jülich stellen. Durch ein im Klartext hinterlegtes Passwort, das umfassende Datenbankzugriffe ermöglichte, waren damals Daten von mehr als 700.000 Kunden verschiedener Online-Marktplätze wie Check24, Idealo, Kaufland und Otto unzureichend vor Zugriffen durch Unbefugte geschützt.

Damals meldete der Entwickler das Problem an Modern Solution und ging damit an die Öffentlichkeit, nachdem das Unternehmen es behoben hatte. Doch Dank erntete er dafür nicht – stattdessen folgte eine Anzeige, die unter anderem eine Hausdurchsuchung in seiner Firma nach sich zog. Seine technische Ausstattung wurde dabei beschlagnahmt. Der Grund für diese Aktion: Er habe sich selber im Rahmen der Aufdeckung unrechtmäßig Zugang zu den Kundendaten verschafft.

Entwickler überwand bewusst technische Barrieren

Wie Heise Online berichtet, hatte der für den Fall zuständige Jülicher Richter den von der Staatsanwaltschaft Köln eingereichten Strafantrag erst im Mai abgelehnt. Grund dafür sei etwa die Tatsache gewesen, dass die Daten, auf die der Entwickler zugreifen konnte, ohnehin nicht ausreichend geschützt gewesen seien. Folglich habe es sich dabei auch nicht um eine Straftat im Sinne des Hackerparagrafen 202a StGB gehandelt.

Doch die Kölner Staatsanwaltschaft legte Berufung ein, woraufhin das Landgericht Aachen Ende Juli entschied, dass das Amtsgericht Jülich den Fall nun doch verhandeln müsse. Die Aachener Richter argumentierten, es habe mit dem Passwortschutz eine Sicherheitsbarriere vorgelegen, die der Entwickler bewusst passiert habe.

Obendrein folgten die Richter der Begründung der Staatsanwaltschaft Köln, nach der für den Abruf der Daten eine Dekompilierung der Software erforderlich gewesen sei, was schließlich "ein tiefes Verständnis über Programmiersprachen und Softwareentwicklung" voraussetze. Folglich sei der Zugriff "nur für einen eingeschränkten Personenkreis, der über das erforderliche Fachwissen verfügt" möglich gewesen.

Sicherheitslücken doch lieber geheim halten?

Für viele hierzulande tätige Sicherheitsforscher und andere IT-Fachkräfte dürfte der Verlauf dieses Falls von großem Interesse sein. Sollte der angeklagte Entwickler für sein Handeln, das nach seiner Ansicht im Interesse der Allgemeinheit erfolgte, verurteilt werden, könnte dies in Zukunft viele andere Experten davor zurückschrecken lassen, entdeckte Sicherheitslücken zu melden.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

ist mir leider auch schon mehrmals passiert, weswegen ich alles nur noch Anonym melde

Zitat:
Die Aachener Richter argumentierten, es habe mit dem Passwortschutz eine Sicherheitsbarriere vorgelegen, die der Entwickler bewusst passiert habe.
Zitat:
Durch ein im Klartext hinterlegtes Passwort, das umfassende Datenbankzugriffe ermöglichte,
pustekuchen?
ziesell ist gerade online   Mit Zitat antworten
Folgendes Mitglied bedankte sich bei ziesell:
Turbo Gagi (18.08.23)
Ungelesen 18.08.23, 11:49   #2
csesraven
Echter Freak
 
Registriert seit: Apr 2009
Beiträge: 2.360
Bedankt: 3.186
csesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punktecsesraven leckt gerne myGully Deckel in der Kanalisation! | 407296136 Respekt Punkte
Standard

Du wurdest also mehrmals vor Gericht gezerrt, weil du Sicherheitslücken gefunden hast?
csesraven ist offline   Mit Zitat antworten
Ungelesen 19.08.23, 05:51   #3
ziesell
das Muster ist das Muster
 
Registriert seit: Apr 2011
Ort: Schwarzwald
Beiträge: 2.888
Bedankt: 3.268
ziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkteziesell leckt gerne myGully Deckel in der Kanalisation! | 218935826 Respekt Punkte
Standard

Zitat:
Zitat von csesraven Beitrag anzeigen
Du wurdest also mehrmals vor Gericht gezerrt, weil du Sicherheitslücken gefunden hast?
vor Gericht nicht, ich hatte mehrere Hausdurchsuchungen, und wurde mehrmals Angezeigt.

weil ich Lücken gemeldet habe, und um Lücken zu melden erstellt jeder gute Pentester einen Proof of Concept (PoC) damit der Tech/Admin das nachvollziehen und reproduzieren kann.

Gehen wir jetzt mal von einer SQL Injection aus, dann muss ich denen im PoC ja Beweisen, dass ich wirklich "dba" bin, und genug Rechte habe um die Datenbank zu lesen, etc.

Und das schmeckt vielen Firmen eben nicht, weil die Deutsche Techbranche was Bug Bountys, Hacking und Cybersecurity angeht Jahre zurück ist.
viele sind zum ersten mal mit einer Lücke konfrontiert etc

Geändert von ziesell (19.08.23 um 08:36 Uhr)
ziesell ist gerade online   Mit Zitat antworten
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:14 Uhr.


Sitemap

().