<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: meinung-live.de: Zensur gegen BILDblog.de, liberal zu Sicherheitslücken</title>
	<atom:link href="http://www.lxg.de/wissenswertes/meinung-live-de/feed" rel="self" type="application/rss+xml" />
	<link>http://www.lxg.de/code/meinung-live-de</link>
	<description>personal website of alex günsche</description>
	<lastBuildDate>Sun, 27 Nov 2011 02:01:30 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>By: Alex Günsche</title>
		<link>http://www.lxg.de/code/meinung-live-de#comment-428</link>
		<dc:creator>Alex Günsche</dc:creator>
		<pubDate>Wed, 30 May 2007 16:13:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.zirona.com/blog/wissenswertes/meinung-livede-zensur-gegen-bildblogde-liberal-zu-sicherheitsluecken#comment-428</guid>
		<description>&lt;blockquote&gt;bei der eingabe von wordpress und security erhalte ich in google  49.6 mio treffer.&lt;/blockquote&gt;

Meine Güte, Sie werden doch nicht so naiv sein, Sicherheit an der Menge der Google-Suchergebnisse zu messen?! Falls doch: Bedenken Sie, dass (a) WordPress das momentan am weitesten verbreitete CMS ist und daher größte Aufmerksamkeit genießt (sowohl bei Angreifern als auch in der Presse bzw. der Internetcommunity), dass (b) es in der Natur von Bloggern liegt, über die Blog-Systeme zu bloggen, während Foren-Sicherheitslücken verhältnismäßig seltener in Foren diskutiert werden und dass (c) vermutlich der überwiegende Teil der Ergebnisse auftaucht, weil die Website bzw. das Layout den Begriff WordPress in einem anderen Zusammenhang enthält. Natürlich sind spektakuläre Sicherheitslücken in WordPress bekannt geworden, aber m.E. ist WP nicht signifikant unsicherer als andere Anwendungen.</description>
		<content:encoded><![CDATA[<blockquote><p>bei der eingabe von wordpress und security erhalte ich in google  49.6 mio treffer.</p></blockquote>
<p>Meine Güte, Sie werden doch nicht so naiv sein, Sicherheit an der Menge der Google-Suchergebnisse zu messen?! Falls doch: Bedenken Sie, dass (a) WordPress das momentan am weitesten verbreitete CMS ist und daher größte Aufmerksamkeit genießt (sowohl bei Angreifern als auch in der Presse bzw. der Internetcommunity), dass (b) es in der Natur von Bloggern liegt, über die Blog-Systeme zu bloggen, während Foren-Sicherheitslücken verhältnismäßig seltener in Foren diskutiert werden und dass (c) vermutlich der überwiegende Teil der Ergebnisse auftaucht, weil die Website bzw. das Layout den Begriff WordPress in einem anderen Zusammenhang enthält. Natürlich sind spektakuläre Sicherheitslücken in WordPress bekannt geworden, aber m.E. ist WP nicht signifikant unsicherer als andere Anwendungen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Walter</title>
		<link>http://www.lxg.de/code/meinung-live-de#comment-427</link>
		<dc:creator>Walter</dc:creator>
		<pubDate>Wed, 30 May 2007 15:51:21 +0000</pubDate>
		<guid isPermaLink="false">http://www.zirona.com/blog/wissenswertes/meinung-livede-zensur-gegen-bildblogde-liberal-zu-sicherheitsluecken#comment-427</guid>
		<description>oh, ich vergaß...

bei der eingabe von wordpress und security erhalte ich in google
49.6 mio treffer. 
z.b. 
&lt;a href=&quot;http://www.heise.de/security/news/meldung/89401&quot; rel=&quot;nofollow&quot;&gt;
handelt es sich hier um wordpress?&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p>oh, ich vergaß&#8230;</p>
<p>bei der eingabe von wordpress und security erhalte ich in google<br />
49.6 mio treffer.<br />
z.b.<br />
<a href="http://www.heise.de/security/news/meldung/89401" rel="nofollow"><br />
handelt es sich hier um wordpress?</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Walter</title>
		<link>http://www.lxg.de/code/meinung-live-de#comment-426</link>
		<dc:creator>Walter</dc:creator>
		<pubDate>Wed, 30 May 2007 15:46:17 +0000</pubDate>
		<guid isPermaLink="false">http://www.zirona.com/blog/wissenswertes/meinung-livede-zensur-gegen-bildblogde-liberal-zu-sicherheitsluecken#comment-426</guid>
		<description>hallo,

in erster Instanz wurde heise als haftbar für die Foreninhalte definiert, da nicht einmal Wortfilter zu einer Umgehung von möglichen Straftaten verwendet wurden.
Nach dem Berufungsverfahren wurden Wortfilter als mögliche Kontrollinstanz vorgeschlagen und meines Wissens nicht abgelehnt. Von einer expliziten Notwenigkeit von Wortfiltern war nie die Rede.
&lt;a href=&quot;http://www.gulli.com/news/forenhaftung-ev-bestaetigt-2006-08-22/&quot; rel=&quot;nofollow&quot;&gt;
Ich hatte letztes Jahr auch diese Urteile nachgelesen. Dabei hatte heise eben den Sinn von Wortfiltern bezweifelt (ich halte sie auch nicht für Sinnvoll). Die Wortfiler sind aber eine Möglichkeit um seinen guten willen zu demonstrieren.
Wie ich bereits erwähnte brauchen wir über den Sinn von Wortfiltern nicht zu diskutieren. Wer solche schon einmal im Einsatz hatte weiß das diese immer zu umgehen sind. Man sollte aber vielleicht ein bischen über den Tellerrand sehen um dennoch die &#039;Notwenigkeit&#039; zu erkennen.&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p>hallo,</p>
<p>in erster Instanz wurde heise als haftbar für die Foreninhalte definiert, da nicht einmal Wortfilter zu einer Umgehung von möglichen Straftaten verwendet wurden.<br />
Nach dem Berufungsverfahren wurden Wortfilter als mögliche Kontrollinstanz vorgeschlagen und meines Wissens nicht abgelehnt. Von einer expliziten Notwenigkeit von Wortfiltern war nie die Rede.<br />
<a href="http://www.gulli.com/news/forenhaftung-ev-bestaetigt-2006-08-22/" rel="nofollow"><br />
Ich hatte letztes Jahr auch diese Urteile nachgelesen. Dabei hatte heise eben den Sinn von Wortfiltern bezweifelt (ich halte sie auch nicht für Sinnvoll). Die Wortfiler sind aber eine Möglichkeit um seinen guten willen zu demonstrieren.<br />
Wie ich bereits erwähnte brauchen wir über den Sinn von Wortfiltern nicht zu diskutieren. Wer solche schon einmal im Einsatz hatte weiß das diese immer zu umgehen sind. Man sollte aber vielleicht ein bischen über den Tellerrand sehen um dennoch die &#8216;Notwenigkeit&#8217; zu erkennen.</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Alex Günsche</title>
		<link>http://www.lxg.de/code/meinung-live-de#comment-425</link>
		<dc:creator>Alex Günsche</dc:creator>
		<pubDate>Wed, 30 May 2007 15:16:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.zirona.com/blog/wissenswertes/meinung-livede-zensur-gegen-bildblogde-liberal-zu-sicherheitsluecken#comment-425</guid>
		<description>Hallo Walter,

&lt;blockquote&gt;http://www.heise.de/security/news/meldung/71030
 um nur eine der 2,1 mio Suchtreffern bei google aufzulisten wenn man phpBB und security eingibt.&lt;/blockquote&gt;

Das war ironisch gemeint.

&lt;blockquote&gt;XSS-Attacken konnte ich insofern nachvollziehen als das ich für mich selber Scripte einbinden konnte. Sie so einzubinden das ein andere User davon betroffen ist ist mir nicht gelungen.&lt;/blockquote&gt;

XSS-Attacken sind üblicherweise auch mit einer Portion Social Engineering verbunden. Ich habe allerdings nicht getestet, ob man auch in Beiträge JS-Code schmuggeln kann, dazu war die Kaffeepause in der Tat zu kurz. Aber so liederlich wie das System programmiert zu sein scheint, vermute ich: ja.

&lt;blockquote&gt;Und ein SQL-Injektion konnte ich auch nicht nachvollziehen.&lt;/blockquote&gt;

Ich werde hier &lt;em&gt;nicht&lt;/em&gt; den genauen Vektor veröffentlichen, aber mal als Tipp: Die Limits für die angezeigten Forenbeiträge werden ungeprüft aus der URL in die SQL-Abfrage übernommen. Damit kann man also SQL in die Abfrage einschleusen.

&lt;blockquote&gt;Viel mehr macht es den Eindruck als würde Alex versuchen hier einen Hass auszuleben und ist nach meiner Meinung nicht Objektiv.&lt;/blockquote&gt;

Hass ist wohl etwas übertrieben; ich kann allerdings nicht leugnen, dass ich Freude daran hatte, mich sowohl über Bild als auch die o.g. Software-Apotheke auszulassen. Ob das objektiv war/ist, sei dahingestellt; ich denke aber, es ist zumindest sachlich.

&lt;blockquote&gt;Ach so, noch ein Wort zu Zensur und Wortfiltern. Wie sie auch immer gepflegt werden, die Gerichte erwarten Wortfilter bei öffentlichen Foren wie auch heise selber am eigenen Leibe erfahren durfte. Wobei man über den Sinn oder Unsinn solcher Wortfilter nicht weiter nachdenken braucht.&lt;/blockquote&gt;

1. Das Heise-Foren-Urteil ist noch nicht rechtskräftig.
2. Wo werden bei Heise Wortfilter eingesetzt? Ist mir noch nicht aufgefallen.
3. Welches Gericht erwartet(e) explizit einen &lt;em&gt;Wortfilter&lt;/em&gt;?</description>
		<content:encoded><![CDATA[<p>Hallo Walter,</p>
<blockquote><p><a href="http://www.heise.de/security/news/meldung/71030" rel="nofollow">http://www.heise.de/security/news/meldung/71030</a><br />
 um nur eine der 2,1 mio Suchtreffern bei google aufzulisten wenn man phpBB und security eingibt.</p></blockquote>
<p>Das war ironisch gemeint.</p>
<blockquote><p>XSS-Attacken konnte ich insofern nachvollziehen als das ich für mich selber Scripte einbinden konnte. Sie so einzubinden das ein andere User davon betroffen ist ist mir nicht gelungen.</p></blockquote>
<p>XSS-Attacken sind üblicherweise auch mit einer Portion Social Engineering verbunden. Ich habe allerdings nicht getestet, ob man auch in Beiträge JS-Code schmuggeln kann, dazu war die Kaffeepause in der Tat zu kurz. Aber so liederlich wie das System programmiert zu sein scheint, vermute ich: ja.</p>
<blockquote><p>Und ein SQL-Injektion konnte ich auch nicht nachvollziehen.</p></blockquote>
<p>Ich werde hier <em>nicht</em> den genauen Vektor veröffentlichen, aber mal als Tipp: Die Limits für die angezeigten Forenbeiträge werden ungeprüft aus der URL in die SQL-Abfrage übernommen. Damit kann man also SQL in die Abfrage einschleusen.</p>
<blockquote><p>Viel mehr macht es den Eindruck als würde Alex versuchen hier einen Hass auszuleben und ist nach meiner Meinung nicht Objektiv.</p></blockquote>
<p>Hass ist wohl etwas übertrieben; ich kann allerdings nicht leugnen, dass ich Freude daran hatte, mich sowohl über Bild als auch die o.g. Software-Apotheke auszulassen. Ob das objektiv war/ist, sei dahingestellt; ich denke aber, es ist zumindest sachlich.</p>
<blockquote><p>Ach so, noch ein Wort zu Zensur und Wortfiltern. Wie sie auch immer gepflegt werden, die Gerichte erwarten Wortfilter bei öffentlichen Foren wie auch heise selber am eigenen Leibe erfahren durfte. Wobei man über den Sinn oder Unsinn solcher Wortfilter nicht weiter nachdenken braucht.</p></blockquote>
<p>1. Das Heise-Foren-Urteil ist noch nicht rechtskräftig.<br />
2. Wo werden bei Heise Wortfilter eingesetzt? Ist mir noch nicht aufgefallen.<br />
3. Welches Gericht erwartet(e) explizit einen <em>Wortfilter</em>?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Walter</title>
		<link>http://www.lxg.de/code/meinung-live-de#comment-424</link>
		<dc:creator>Walter</dc:creator>
		<pubDate>Wed, 30 May 2007 14:58:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.zirona.com/blog/wissenswertes/meinung-livede-zensur-gegen-bildblogde-liberal-zu-sicherheitsluecken#comment-424</guid>
		<description>Hallo,

ich habe den Eindruck die Kaffeepause war zu kurz.
Wäre die Kaffepause länger gewesen, hätte sich Alex mit dem vorschlag phpBB zu verwenden sehr zurückgehalten:
&lt;a href=&quot;http://www.heise.de/security/news/meldung/71030&quot; rel=&quot;nofollow&quot;&gt;http://www.heise.de/security/news/meldung/71030&lt;/a&gt;
um nur eine der 2,1 mio Suchtreffern bei google aufzulisten wenn man phpBB und security eingibt.
XSS-Attacken konnte ich insofern nachvollziehen als das ich für mich selber Scripte einbinden konnte. Sie so einzubinden das ein andere User davon betroffen ist ist mir nicht gelungen.
Und ein SQL-Injektion konnte ich auch nicht nachvollziehen.
Viel mehr macht es den Eindruck als würde Alex versuchen hier einen Hass auszuleben und ist nach meiner Meinung nicht Objektiv.
Ach so, noch ein Wort zu Zensur und Wortfiltern. Wie sie auch immer gepflegt werden, die Gerichte erwarten Wortfilter bei öffentlichen Foren wie auch heise selber am eigenen Leibe erfahren durfte. Wobei man über den Sinn oder Unsinn solcher Wortfilter nicht weiter nachdenken braucht.</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>ich habe den Eindruck die Kaffeepause war zu kurz.<br />
Wäre die Kaffepause länger gewesen, hätte sich Alex mit dem vorschlag phpBB zu verwenden sehr zurückgehalten:<br />
<a href="http://www.heise.de/security/news/meldung/71030" rel="nofollow">http://www.heise.de/security/news/meldung/71030</a><br />
um nur eine der 2,1 mio Suchtreffern bei google aufzulisten wenn man phpBB und security eingibt.<br />
XSS-Attacken konnte ich insofern nachvollziehen als das ich für mich selber Scripte einbinden konnte. Sie so einzubinden das ein andere User davon betroffen ist ist mir nicht gelungen.<br />
Und ein SQL-Injektion konnte ich auch nicht nachvollziehen.<br />
Viel mehr macht es den Eindruck als würde Alex versuchen hier einen Hass auszuleben und ist nach meiner Meinung nicht Objektiv.<br />
Ach so, noch ein Wort zu Zensur und Wortfiltern. Wie sie auch immer gepflegt werden, die Gerichte erwarten Wortfilter bei öffentlichen Foren wie auch heise selber am eigenen Leibe erfahren durfte. Wobei man über den Sinn oder Unsinn solcher Wortfilter nicht weiter nachdenken braucht.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Meudalherr</title>
		<link>http://www.lxg.de/code/meinung-live-de#comment-423</link>
		<dc:creator>Meudalherr</dc:creator>
		<pubDate>Wed, 21 Mar 2007 15:12:29 +0000</pubDate>
		<guid isPermaLink="false">http://www.zirona.com/blog/wissenswertes/meinung-livede-zensur-gegen-bildblogde-liberal-zu-sicherheitsluecken#comment-423</guid>
		<description>Hallo,

Zu dem ganzen technischen Hintergrund - mein Respekt vor der vielen Fachkenntnis, aber davon verstehe ich kaum etwas.

Zur Zensur - meiner Meinung nach ist es eigentlich noch viel schlimmer als Zensur, wenn man eine abgegebene Meinung verändert. Also natürlich darf in einem privaten Webforum zensiert werden, schließlich handelt es sich nicht um den Staat.

Aber wenn jemand eine Meinung abgibt, dann hat diese Meinung einen ganz bestimmten Inhalt. Es erscheint jetzt als rechtlich problematisch, wenn einer abgegebenen Meinungsäußerung durch eine automatisierte Softwareeinstellung ein anderer Inhalt als beabsichtigt gegeben wird.

Also zumindest moralisch ist das Vorgehen als äußerst fragwürdig einzustufen.</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>Zu dem ganzen technischen Hintergrund &#8211; mein Respekt vor der vielen Fachkenntnis, aber davon verstehe ich kaum etwas.</p>
<p>Zur Zensur &#8211; meiner Meinung nach ist es eigentlich noch viel schlimmer als Zensur, wenn man eine abgegebene Meinung verändert. Also natürlich darf in einem privaten Webforum zensiert werden, schließlich handelt es sich nicht um den Staat.</p>
<p>Aber wenn jemand eine Meinung abgibt, dann hat diese Meinung einen ganz bestimmten Inhalt. Es erscheint jetzt als rechtlich problematisch, wenn einer abgegebenen Meinungsäußerung durch eine automatisierte Softwareeinstellung ein anderer Inhalt als beabsichtigt gegeben wird.</p>
<p>Also zumindest moralisch ist das Vorgehen als äußerst fragwürdig einzustufen.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

