Sådan ser serveren bag Sonofonhuset ud for den besøgende.

Sonofons julespil ren hacker-bule på åben server


Publiceret d. 10. december 2008 kl. 15.59 | Antal kommentarer (13)


Annonce:
 
ANNONCE:
 

sonofon-julekalender.jpg
Her kan du se serveren. Klik på billedet for at se det i en større version.

sonofon julespil
Her kan du se serverens directory. Klik på billedet for at se det i en større version

 
 
Vind 100.000 kroner og få virus på din computer og dine personoplysninger udstillet på en pivåben server i Kuala Lumpur.

Sådan lyder et tilbud fra Sonofon til danskere, som deltager i firmaets højtprofilerede flashspil Sonofonhuset.

Problemet er, at serveren bag Sonofon-spillet er så usikker, at spillets opsætning og styring er frit tilgængelig for enhver, som ønsker at ændre på spillets egenskaber eller kode.

"Det er fuldstændig piv-hamrende åbent. Der er intet brugernavn og password," fortæller Peter Kruse, fra sikkerhedsfirmaet Csis.

Den dårlige sikkerhed bag spillet gør udfordringen ved at vinde minimal. På grund af den usikre server er det nemlig nemt at vinde, mener Peter Kruse.

"Du kan snyde på alle måder. Du kan ændre level, hvad du opnår af point, du kan ændre hvor data bliver sendt hen og oven i købet indholdet af data. Men du kan også levere skadelig kode, hvis det er det du vil," siger Peter Kruse.

Stor sikkerhedsrisiko
Dermed gør spillet det muligt at inficere andre brugeres computere med skadelig kode eller simpelthen bruge Sonofons spilserver til et helt andet formål.

Sonofon leverer via serveren oven i købet adgang til et nemt brugerinterface, som giver kontrol over serveren uden brug af indviklet kodelinie, forklarer Peter Kruse.

Den frie adgang til Sonofons spilserver i Kuala Lumpur giver fuld adgang til alle mapper med kildekoden til julespil på Sonofons hjemmeside. Og sikkerhedshullet giver gode muligheder for at sprede skadelig kode ved hjælp af serveren.

"Du kan ændre koden i Shockwave Flash og indlægge eksterne links, som eksempelvis peger hen mod det nye Shockwave Flash exploit eller de ny exploits i Internet Explorer. Det tager to minutter," siger Peter Kruse.

"Fuld mappelistning. Fuld adgang til managementsystemet og ingen passwords. Jeg synes, det er kikset, at Sonofon ikke har været inde og tjekke," siger Peter Kruse.

Derfor mener Peter Kruse, at Sonofon bør rette problemet så hurtigt som muligt og herefter validere leverandøren af julespillet grundigt.

"Jeg synes, at Sonofon bør gøre sig tanker om, hvad det betyder, at man sender danske brugerdata til Kuala Lumpur," siger Peter Kruse, der ikke mener at kunne finde oplysninger til brugerne om denne videregivelse af oplysninger til et fremmed land på Sonofons hjemmeside.

Fortsættes ...
« forrige side
1 2






Kommentarer - Debatoversigt


Flot Sonofon
2 indlæg

Dårlig etik at publisere sikkerhedshul?
3 indlæg

Populisme og masser af vrøvl!
2 indlæg

Bevis?
6 indlæg

Til Claus Pedersen
1 indlæg

Peter Kruse -manglende viden omkring flash kompillering
1 indlæg

Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Her har du de mest banebrydende håndholdte computere gennem alle tider.
25. maj 2012 kl. 16.04 | læs »

Klumme: Angrebet fra Flashback viser, at Apple nu må tage sikkerheden på Mac alvorligt, skriver Shehzad Ahmad fra DK-CERT i sin månedlige klumme
25. maj 2012 kl. 14.30 | læs »

Overblik: Få overblikket over IBM Danmarks store fyringsrunde.
25. maj 2012 kl. 15.30 | læs »

Landbrugsorganisation er godt sur i skralden over, at landmænd i randområder skal bestille bredbånd hos konkursramt firma.
25. maj 2012 kl. 14.04 | (2) | læs »





 
White papers
Når din virksomhed skal indkøbe løsninger til data-sikkerhed har du brug for en måde at veje de...

McAfee Email and Web Security Appliance sætter et filter op mellem dit netværk og internettet og...

Det koster tid og penge hele tiden at holde virksomhedens værn mod sikkerhedstrusler i den bedst...

 


Mest læste seneste uge

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.

Næsten 200 IBM-ansatte får med få timers varsel sidste arbejdsdag i dag. Ingen var orienteret forud for dagens massefyring, som effektueres øjeblikkeligt.

Flyselskabet SAS har brugt op mod trekvart milliarder kroner og seks år på at udskifte sit bookingsystem. Undervejs har der været flere projekt-udfordringer, som kulminerede en vinternat med en big bang-migrering.

Her er forklaringen på, at IBM Danmark med direktør Lars Mikkelgaard-Jensen i spidsen fyrer 170 medarbejdere.

To danske it-studerende har udviklet et program, der kan suge kundernes CPR-numre ud af teleselskaberne.