Neuland des tages

Die Bundesrechtsanwaltskammer hat ein weiteres Problem mit einer Komponente des besonderen elektronischen Anwaltspostfachs. Wie Golem.de herausgefunden hat, nutzt das offizielle deutsche Rechtsanwaltsregister (Bundesweites Rechtsanwaltsverzeichnis, BRAV) eine veraltete Version der Java-Komponente Primefaces – und die ist für einen Angriff verwundbar, der es aufgrund einer kryptographischen Schwäche erlaubt, Code auf dem Server auszuführen. Damit hätte ein Angreifer theoretisch die Anwaltsdatenbank manipulieren können

Nehmt java, haben sie gesagt. Das ist sicher und solide, da schreibt sich guter kohd wie von alleine, haben sie gesagt. (Vieles haben sie schon über java gesagt. Das meiste stimmte nicht.)

Und, wie kriegt man das mit der veralteten komponente raus?

Ein Blick in den HTML-Quelltext des Rechtsanwaltsregisters verriet, dass es eine Softwarekomponente namens Primefaces nutzt

Also richtig tiefgreifende häckerkenntnisse auf dem niewoh eines spielkindes! Einfach strg-U drücken, wenn eine webseite angezeigt wird, und mal ein bisschen HTML lesen. Und dann einfach mal gucken, ob man mit einem bekannten und öffentlich verfügbaren perlscript noch in einer seit beinahe zwei jahren gefixten sicherheitslücke rumcybern kann. Weia! 😦

Das frage ich mich unwillkürlich, wie gut wohl der rest von dieser „besonderen elektronischen anvergewaltsvercyberung“ ist. Und ich tippe drauf, dass da noch hunderte von vergleichbaren scheunentoren zum einlass irgendwelcher nicht den vorgesehenen eingang benutzender besucher drinnen sind.

Kommentar verfassen

Trage deine Daten unten ein oder klicke ein Icon um dich einzuloggen:

WordPress.com-Logo

Du kommentierst mit Deinem WordPress.com-Konto. Abmelden /  Ändern )

Google Foto

Du kommentierst mit Deinem Google-Konto. Abmelden /  Ändern )

Twitter-Bild

Du kommentierst mit Deinem Twitter-Konto. Abmelden /  Ändern )

Facebook-Foto

Du kommentierst mit Deinem Facebook-Konto. Abmelden /  Ändern )

Verbinde mit %s

This site uses Akismet to reduce spam. Learn how your comment data is processed.