<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>andi.de &#187; sicherheit</title>
	<atom:link href="http://www.andi.de/tag/sicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.andi.de</link>
	<description></description>
	<lastBuildDate>Mon, 29 Dec 2008 21:01:58 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>WordPress-Update erschienen</title>
		<link>http://www.andi.de/2007/04/05/wordpress-update-erschienen/</link>
		<comments>http://www.andi.de/2007/04/05/wordpress-update-erschienen/#comments</comments>
		<pubDate>Thu, 05 Apr 2007 11:27:28 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[sicherheit]]></category>
		<category><![CDATA[update]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/04/05/wordpress-update-erschienen/</guid>
		<description><![CDATA[F&#252;r das Blog-System WordPress sind Sicherheitsupdates f&#252;r den 2.0- sowie den 2.1-Versionszweig erschienen. Die Versionen 2.0.10 und 2.1.3 beheben einige kleinere Fehler im XML-RPC-System und Cross-Site-Scripting-Anf&#228;lligkeiten. Ein Update sollte daher von allen Anwendern zeitnah durchgef&#252;hrt werden. F&#252;r Nutzer der deutschen Version steht wieder ein Upgradepaket mit allen auszutauschenden Dateien bereit.]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/01/wordpressbugged.jpg" align="left" width="87" height="88" hspace="10" vspace="10" border="0" />F&#252;r das Blog-System <a href="http://www.wordpress.org/">WordPress</a> sind Sicherheitsupdates f&#252;r den 2.0- sowie den 2.1-Versionszweig <a href="http://blog.wordpress-deutschland.org/2007/04/03/wordpress-213-und-2010-veroeffentlicht.html">erschienen</a>. Die Versionen 2.0.10 und 2.1.3 <a href="http://wordpress.org/development/2007/04/wordpress-213-and-2010/">beheben einige kleinere Fehler</a> im XML-RPC-System und Cross-Site-Scripting-Anf&#228;lligkeiten.<br />
Ein <a href="http://wordpress-deutschland.org/download/englisch">Update</a> sollte daher von allen Anwendern zeitnah durchgef&#252;hrt werden.<br />
F&#252;r Nutzer der deutschen Version steht <a href="http://www.andi.de/2007/03/03/wordpressorg-gehackt/">wieder</a> ein Upgradepaket mit allen auszutauschenden Dateien <a href="http://blog.wordpress-deutschland.org/2007/04/03/wordpress-213-und-2010-de-edition.html">bereit</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/04/05/wordpress-update-erschienen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress: Cross-Site-Scripting-L&#252;cke</title>
		<link>http://www.andi.de/2007/02/28/wordpress-cross-site-scripting-luecke/</link>
		<comments>http://www.andi.de/2007/02/28/wordpress-cross-site-scripting-luecke/#comments</comments>
		<pubDate>Wed, 28 Feb 2007 13:38:08 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Webtechnik]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[sicherheit]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/02/28/wordpress-cross-site-scripting-luecke/</guid>
		<description><![CDATA[Im 2.1-Versionspfad von WordPress sind erneut Sicherheitsl&#246;cher entdeckt worden, welche f&#252;r Cross-Site-Scripting-Attacken genutzt werden k&#246;nnen. Eingaben an den Parameter &#8216;post&#8217; in der Datei /wp-admin/post.php (falls &#8220;action&#8221; auf &#8220;delete&#8221; oder &#8220;deletecomment&#8221; gesetzt ist) werden nicht korrekt gefiltert, bevor sie an einen Benutzer zur&#252;ckgegeben werden. Dies kann ausgenutzt werden, um im Kontext einer betroffenen Seite beliebigen HTML- [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/01/wordpressbugged.jpg" align="left" width="87" height="88" hspace="10" vspace="10" border="0" />Im <a href="http://trac.wordpress.org/browser/branches/2.1">2.1-Versionspfad</a> von <a href="http://www.wordpress.org/">WordPress</a> sind <a href="http://www.andi.de/2007/01/11/sicherheitsluecke-in-wordpress-206/">erneut</a> Sicherheitsl&#246;cher <a href="http://www.scip.ch/cgi-bin/smss/showadvf.pl?id=2962">entdeckt worden</a>, welche f&#252;r <a href="http://de.wikipedia.org/wiki/Cross-Site-Scripting">Cross-Site-Scripting</a>-Attacken  genutzt werden k&#246;nnen.<br />
Eingaben an den Parameter &#8216;post&#8217; in der Datei /wp-admin/post.php (falls &#8220;action&#8221; auf &#8220;delete&#8221; oder &#8220;deletecomment&#8221; gesetzt ist) werden nicht korrekt gefiltert, bevor sie an einen Benutzer zur&#252;ckgegeben werden. Dies kann <a href="http://www.fadetoblack.ch/advisories/wordpress_2.1.1_multiple_script_injection_vulnerabilities.txt">ausgenutzt</a> werden, um im Kontext einer betroffenen Seite beliebigen HTML- und Scriptcode in der Browsersitzung eines Benutzers auszuf&#252;hren und hierbei z.B. Cookie-Daten an fremde Server zu senden.<br />
F&#252;r eine erfolgreiche Ausf&#252;hrung muss der betroffende Nutzer als Administrator angemeldet sein.<br />
Ein weiterer Fehler betrifft die Suchfunktion. Sobald ein einzelnes Komma ohne zus&#228;tzliche Zeichen an die Suchmethode &#252;bermittelt wird, <a href="http://seclists.org/fulldisclosure/2007/Feb/0602.html">verabschiedet</a> sich diese mit einem SQL-Fehler:</p>
<pre class="precode"><code>WordPress database error: [You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ') AND ((post_status = 'publish' OR post_status = 'private')) ORDER BY post_dat' at line 1] SELECT SQL_CALC_FOUND_ROWS wp_posts.* FROM wp_posts WHERE 1=1 AND () AND ((post_status = 'publish' OR post_status = 'private')) ORDER BY post_date DESC LIMIT 0, 10</code></pre>
<p>Ein weiterer SQL-Inject durch dieses Problem ist bisher nicht bekannt.<br />
<a href="http://trac.wordpress.org/ticket/3879">Beide</a> <a href="http://trac.wordpress.org/ticket/3722">Fehler</a> wurden im SVN-Trunk behoben, ein offizieller Bugfix oder Patch ist bislang nicht erh&#228;ltlich. Bis zum Erscheinen eines solchen empfielt sich Vorsicht oder z.B. eine zus&#228;tzliche Absicherung durch <a href="http://www.modsecurity.org/">mod_security</a> o.&#228;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/02/28/wordpress-cross-site-scripting-luecke/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Die 20 h&#228;ufigsten Passw&#246;rter</title>
		<link>http://www.andi.de/2007/01/16/die-20-haeufigsten-passwoerter/</link>
		<comments>http://www.andi.de/2007/01/16/die-20-haeufigsten-passwoerter/#comments</comments>
		<pubDate>Tue, 16 Jan 2007 16:59:58 +0000</pubDate>
		<dc:creator>Andi</dc:creator>
				<category><![CDATA[Netzwelt]]></category>
		<category><![CDATA[daten]]></category>
		<category><![CDATA[passwort]]></category>
		<category><![CDATA[sicherheit]]></category>
		<category><![CDATA[statistik]]></category>

		<guid isPermaLink="false">http://www.andi.de/2007/01/16/die-20-haeufigsten-passwoerter/</guid>
		<description><![CDATA[Durch Analyse der &#246;ffentlich geposteten Daten einer Phising-Seite, in der MySpace-Nutzer zur Preisgabe ihrer Account-Angaben verleitet wurden, haben Sicherheitsspezialisten die am h&#228;ufigsten von den (US-)Nutzern „abgephischten“ Passw&#246;rter ver&#246;ffentlicht (dies d&#252;rfte einem realistischen Querschnitt duch die real benutzten Daten entsprechen). Die am h&#228;ufigsten benutzten Passw&#246;rter sind (in Klammern die Anzahl): password1 (106) abc123 (73) swimmer1 (43) [...]]]></description>
			<content:encoded><![CDATA[<p><img src="/wp-content/uploads/2007/01/passwd.jpg" align="left" width="157" height="155" hspace="10" vspace="10" border="0" />Durch Analyse der &#246;ffentlich geposteten Daten einer Phising-Seite, in der MySpace-Nutzer zur Preisgabe ihrer Account-Angaben verleitet wurden, haben Sicherheitsspezialisten die am h&#228;ufigsten von den (US-)Nutzern „abgephischten“ Passw&#246;rter <a href="http://blog.washingtonpost.com/securityfix/2007/01/myspace_phishers_hook_hundreds.html">ver&#246;ffentlicht</a> (dies d&#252;rfte einem realistischen Querschnitt duch die real benutzten Daten entsprechen).<br />
Die am h&#228;ufigsten benutzten Passw&#246;rter sind (in Klammern die Anzahl):</p>
<ol>
<li>password1  (106)</li>
<li>abc123  (73)</li>
<li>swimmer1  (43)</li>
<li>iloveyou1  (41)</li>
<li>monkey1  (40)</li>
<li>fuckyou  (37)</li>
<li>123456 (33)</li>
<li>myspace1  (32)</li>
<li>fuckyou1 (32)</li>
<li>i  (32)</li>
<li>password  (27)</li>
<li>babygirl1  (25)</li>
<li>iloveyou2  (24)</li>
<li>football1  (24)</li>
<li>danny12031986  (23)</li>
<li>blink182  (23)</li>
<li>princess1  (22)</li>
<li>freeshit4me  (22)</li>
<li>16188s  (22)</li>
<li>123abc  (22)</li>
</ul>
<p>Beim Blick in die Details kam zu Tage, dass nur 37.621 der 57.406 Datens&#228;tze einmalige, d.h. nicht von verschiedenen Accounts, verwendete Passw&#246;rter benutzten; trotzdem waren immerhin nahezu 13.000 Kennworte mindestens acht Zeichen lang, fast genauso viele sogar neunstellig.<br />
Trotzdem zeigen auch diese Angaben einmal mehr, wie wichtig es ist, sich individuelle Passw&#246;rter f&#252;r seine Zug&#228;nge zu &#252;berlegen und sich nicht auf einfache Kombinationen zu verlassen.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.andi.de/2007/01/16/die-20-haeufigsten-passwoerter/feed/</wfw:commentRss>
		<slash:comments>16</slash:comments>
		</item>
	</channel>
</rss>

