Abo
  • Services:
Anzeige

Server-Einbruch beim CCC

Unbekannter Twiki-Exploit erlaubt unautorisierten Zugriff

Spanischen Hackern gelang es, unautorisiert auf Server des Chaos Computer Clubs (CCC) zuzugreifen und "in Vergessenheit geratene Registrierungsdaten des Chaos Communication Camp 2003" zu veröffentlichen, meldet jetzt der selbst betroffene CCC. Schuld ist ein bislang unbekannter Exploit in der Software TWiki.

Der betroffene Server wurde zur Registrierung beim Chaos Communication Camp 2003 verwendet. Nach diesem Einsatz fand er eine weitere Verwendung als allgemeines Wiki des CCC, dem Camp und dem 20. Chaos Communication Congress. Als Software wurde TWiki verwendet.

Anzeige

Vor knapp zwei Wochen bekam der CCC dann den Hinweis, dass die Registrierungsdaten des Camps auf der Webseite digitalsec.net zu finden seien.

Der Einbruch der spanischen Hacker war durch einen bisher unbekannten Exploit im Twiki-System möglich, durch den ein Angreifer beliebige Daten mit den Benutzerrechten des http-Daemon auslesen konnte. Zwar war die Camp-Registration schon längst abgeschaltet, jedoch befand sich ein unverschlüsseltes und in Vergessenheit geratenes Backup der in LDAP gespeicherten Daten auf dem Server.

Bei einem zweiten, mit dem CCC in Verbindung stehenden Server, dem des Chaostreff Stuttgart, wurden die Login-Daten sowie verschlüsselte Passwörter der dort im TWiki angemeldeten Benutzer veröffentlicht.

Auf Bitte des CCC wurden die frei liegenden persönlichen Daten der Camp-Besucher wieder von der Website der spanischen Hacker entfernt. Zudem hat der CCC eine E-Mail an alle Camp-Teilnehmer versandt, in der die Wiki-Nutzer zur Änderung ihrer Passwörter aufgefordert werden, auch wenn diese nicht im Klartext veröffentlicht wurden.

"Uns ist diese Angelegenheit äußerst peinlich. Jedoch ist es für uns selbstverständlich, die Informationen zu dem Hack publik zu machen. Wir danken an dieser Stelle den spanischen Hackerkollegen für den Hinweis auf die Sicherheitslücke", heißt es dazu in einer Stellungnahme des CCC.


eye home zur Startseite
JelloBiafra 18. Mai 2006

scheisse, ein toter-thread-weiss-der-henker-woher-ausgraber ist unter uns. geh wech...

Erstaunter 18. Mai 2006

JO !!!!!!!!!

Gargi 23. Dez 2004

Naja, so lange es so Knoten wie in Köln z.B. gibt, die auf ner Party mit nem CCC auf der...

original-2600 09. Dez 2004

von einem freebsd server des team 2600 (R.I.P.) "load average: 0. 0. 0." nur so macht...

Down the politics 01. Dez 2004

@Daktari UAC : Wieso müssen manche Leutz so extrem klugscheissen. HAHA ein / Ein...



Anzeige

Stellenmarkt
  1. AreaDigital AG, Fürth
  2. über Robert Half Technology, Stuttgart
  3. Dynamic Engineering GmbH, München
  4. über Tröger & Cie. Aktiengesellschaft, Baden-Württemberg


Anzeige
Top-Angebote
  1. (alle Angebote versandkostenfrei, u. a. Xbox One Special Edition Controller je 37,00€, Game of...
  2. für je 11,99€
  3. 22,46€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Kritische Bereiche der IT-Sicherheit in Unternehmen
  2. Mit digitalen Workflows Geschäftsprozesse agiler machen
  3. Potenzialanalyse für eine effiziente DMS- und ECM-Strategie


  1. Project Mortar

    Mozilla möchte Chrome-Plugins für Firefox unterstützen

  2. Remedy

    Steam-Version von Quantum Break läuft bei Nvidia flotter

  3. Videostreaming

    Twitch Premium wird Teil von Amazon Prime

  4. Dark Souls & Co.

    Tausende Tode vor Tausenden von Zuschauern

  5. Die Woche im Video

    Grüne Welle und grüne Männchen

  6. Systemd.conf 2016

    Pläne für portable Systemdienste und neue Kernel-IPC

  7. Smartphones und Tablets

    Bundestrojaner soll mehr können können

  8. Internetsicherheit

    Die CDU will Cybersouverän werden

  9. 3D-Flash-Speicher

    Micron stellt erweiterte Fab 10X fertig

  10. Occipital

    VR Dev Kit ermöglicht Roomscale-Tracking per iPhone



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Soziale Netzwerke: Wie ich einen Betrüger aufspürte und seine Mama kontaktierte
Soziale Netzwerke
Wie ich einen Betrüger aufspürte und seine Mama kontaktierte
  1. iOS 10 und WatchOS 3.0 Apple bringt geschwätzige Tastatur-App zum Schweigen
  2. Rio 2016 Fancybear veröffentlicht medizinische Daten von US-Sportlern
  3. Datenbanksoftware Kritische, ungepatchte Zeroday-Lücke in MySQL-Server

Original und Fork im Vergleichstest: Nextcloud will das bessere Owncloud sein
Original und Fork im Vergleichstest
Nextcloud will das bessere Owncloud sein
  1. Koop mit Canonical und WDLabs Nextcloud Box soll eigenes Hosten ermöglichen
  2. Kollaborationsserver Nextcloud 10 verbessert Server-Administration
  3. Open Source Nextcloud setzt sich mit Enterprise-Support von Owncloud ab

Swift Playgrounds im Test: Apple infiziert Kinder mit Programmiertalent
Swift Playgrounds im Test
Apple infiziert Kinder mit Programmiertalent
  1. Asus PG248Q im Test 180 Hertz erkannt, 180 Hertz gebannt

  1. Die ist gut

    mrgenie | 17:24

  2. Re: VLC Alternative?

    regiedie1. | 17:23

  3. Re: Geldvorteil

    netzwerg | 17:21

  4. Re: Terroristen sind nicht doof..

    jak | 17:20

  5. Re: Wenn das so weiter geht gibt es nur noch...

    regiedie1. | 17:20


  1. 13:15

  2. 12:30

  3. 11:45

  4. 11:04

  5. 09:02

  6. 08:01

  7. 19:24

  8. 19:05


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel