Der unabhängige IT- und Tech-Kanal!
internet.board.entertainment.games.hardware

gulli Logo
  • Home
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • Board
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • News
    • Topnews
    • Interviews
    • Glossen
    • Reportagen
    • Kurioses
    • RSS-Feed
    • Twitter
    • Newsletter
  • NewsPresso
    • Newsübersicht
    • Regeln
    • Highscore
    • RSS-Feed
  • Internet
    • Wissenswertes
    • Filesharing
    • Denkanstösse
  • IT-Sicherheit
    • IT-Lexikon
    • Gesetzliche Lage
    • Cyberkriminalität
    • Abwehrmaßnahmen
    • IT-Forensik
    • Privatsphäre bei Facebook
  • Hard- und Software
    • Zeitreise - PC und N-books
    • Tools
  • Games
    • Geschichte, Gegenwart und Zukunft der PC-Spiele
    • Online-Spiele
    • gulli:Wettbewerbe
    • gulli:Spiele
  • Mobile
    • Zeitreise - Mobile Endgeräte
  • Ansichtssache
    • Kommentiere und bewerte die Fundstücke.
  • Videos
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • Apps
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • gulli
  • News
  • ESA mit offenem FTP-Server und Sicherheitslücken
vorherige News
nächste News

ESA mit offenem FTP-Server und Sicherheitslücken

ESA (Logo)

ESA (Logo)

Die Europäische Weltraumorganisation (European Space Agency, kurz ESA) schließt nach unseren Hinweisen mehrere Sicherheitslücken auf ihrer Webseite. Der von Boris Koch entdeckte und für ESA-Mitarbeiter eröffnete FTP-Server bleibt aber weiterhin öffentlich zugänglich. Die Angabe eines Usernamens und Passworts sind auch jetzt, einen Monat später, für den Zugang noch immer nicht erforderlich.

Unsere Erfahrungen haben es immer wieder gezeigt: Sicherheitslücken im Auftrag von Datenschützern an Unternehmen weiterzuleiten, ist ein stets zeitraubendes und zudem selten gewinnbringendes Unterfangen. Wir dachten uns, die europäische Weltraumorganisation könnte ein lohnendes Ziel sein, schließlich ist das Unternehmen alles andere als unbekannt. Da es auch die aufgespürten Sicherheitslücken in sich haben, entschlossen wir uns zu weitergehenden Recherchen. So versuchte die Redaktion von gulli.com bereits Mitte Februar, über die offizielle E-Mail-Adresse des esa-Portals Kontakt mit den Betreibern der Europäischen Weltraumorganisation aufzunehmen. Auch nach diversen englischsprachigen Erinnerungen, dass wir auf ihrer Webseite in mehrfacher Hinsicht fündig wurden, erfolgte keinerlei Reaktion.

Der Grund der E-Mails? gulli:board-User Boris Koch hatte uns mitgeteilt, dass er beim Google-Hacking über einen öffentlich zugänglichen FTP-Server der ESA stolperte. Mit Hilfe von modifizierten Crawlern, die ansonsten von Suchmaschinenanbietern eingesetzt werden, kann man die technische Infrastruktur eines Unternehmens auf ungesicherte NAS-Festplatten oder FTP-Server hin untersuchen. Google selbst gibt nicht selten auch die Dinge preis, die eigentlich für das interne Firmennetzwerk und nicht für die Öffentlichkeit gedacht sind. Beim sogenannten Deep Web Search hatte Koch einen Bereich der ESA ausmachen können, wo Mitarbeiter des Unternehmens ihre privaten Daten austauschen. In erster Linie handelt es sich dabei um wissenschaftliche Arbeiten, Grafiken und zahlreiche private Fotos. 

Am 22. Februar kontaktierten wir den offiziellen Twitter-Account der deutschen Niederlassung. Andreas Schepers vom Communication Department der ESA bat nach unserer Kontaktaufnahme unverzüglich um einen Anruf. Beim Telefonat gaben wir ihm die Details des Fundes durch. Wenige Tage später informierte uns Heiko Frenzel von der doo!media noch über XSS-Schwachstellen auf der Webseite des Unternehmens, die mittlerweile geschlossen wurden. Nach einem Ultimatum, einigen Tagen Wartezeit und einer erneuten Rückfrage teilte uns Herr Schepers nun mit, die Fehler auf der Webseite seien jetzt behoben, der FTP-Server hingegen solle offen bleiben. Das Unternehmen bedankt sich ganz offiziell für unsere Mithilfe. Man habe aber beschlossen, diesen Ort des internen Austausches frei zugänglich zu lassen. Firmeninterna würde man dort aber nicht hinterlegen. Unsere Rückfrage mitsamt einem Hinweis darauf, dass auch weniger fachkundige Anwender diesen Server per Google Hacking ausfindig machen könnten, wurde leider nicht beantwortet.

Die Entscheidung, keinen der Besucher überprüfen zu wollen, die per FTP-Server auf die internen Daten der ESA-Mitarbeiter zugreifen wollen, erscheint schwer nachvollziehbar. Auch wenn es kein echtes Hindernis darstellen mag, den ungeschützten Bereich ausfindig zu machen: Alle Entscheidungen zum Datenschutz obliegen keinen Datenschützern, sondern alleine der Konzernleitung. Natürlich dürfen wir die Adresse des offenen Servers an dieser Stelle nicht veröffentlichen. Auch wenn die exakte Adresse unseren Artikel inhaltlich untermauern würde, käme dies einer indirekten Aufforderung gleich, den FTP-Server des Unternehmens zu eigenen Zwecken zu missbrauchen, was wir natürlich nicht wollen und selbstverständlich auch nicht dürfen.

Bild-Quellen: www.esa.int

Lars Sobiraj (g+) am Dienstag, 13.03.2012 16:42 Uhr

Tags: esa boris koch european space agency

Rating Rating Rating Rating Rating
vgwort
 
Weitere interessante News
2 Reaktionen zu dieser Nachricht
  • Shodan_v2-3 am 15.04.2012 18:03:23

    Für eine Organisation wie die ESA ist es doch völlig normal öffentlich zugängliche FTP Server zu haben :unknown: Kann man da etwa anonym Dateien hochladen, oder sind die Mitarbeiter sich nicht bewusst, dass er öffentlich ist, wenn sie ihre privaten Fotos dort lagern? Den Zusammenhang mit dem Begri ...

  • Anwendername am 15.04.2012 17:38:57

    Ehrlich Ghandy, schreib doch einfach: Besetzt den Ftp, sie haben es nicht anders gewollt! ...

  • Ghandy am 13.03.2012 16:42:45

    Die Europäische Weltraumorganisation (European Space Agency, kurz ESA) schließt nach unseren Hinweisen mehrere Sicherheitslücken auf ihrer Webseite. Der von Boris Koch entdeckte und für ESA-Mitarbeiter eröffnete FTP-Server bleibt aber weiterhin öffentlich zugänglich. Die Angabe eines Usernamens und ...

weitere Kommentare lesen     Nachricht kommentieren

Games [Teamspeak]

Teamspeak Server

Teamspeak

Heutzutage ist die Internettelefonie neben Fest- und Mobilnetztelefonie immer gefragter. Per Internet zu kommunizieren ist nicht nur komfortabler und billiger, man ist zudem unabhängig von Tarifen, welche nur eine bestimmte Gesprächszeit günstig ermöglichen. Also wieso nicht auch Internet-Telefonie nutzen?

mehr lesen...

Aktuelle gulli:Videos
Play
Hotline Miami 2 - Teaser Trailer
Play
Hands-On - Huawei Ascend P6
Play
Murdered: Soul Suspect - erstes Gameplay
News [Kurioses]

StudiVZ-Gründer spricht sich für bewaffneten Kampf gegen Erdogan aus

Sener Dincer am 14.06.2013, 11:47 Uhr

Recep Tayyip Erdogan

Bezugnehmend auf die anhaltende Protestbewegung gegen Ministerpräsident Erdogan hat nun auch der StudiVZ-Gründer Ehssan Dariani seine Ansichten offenbart. Via Facebook-Mitteilung teilt er mit, dass möglicherweise die Zeit für einen bewaffneten Kampf gegen die türkische Regierung gekommen sei – und zwar „Stauffenberg-like“.

mehr lesen...

gulli:picsArtikel empfehlengulli RSS News Feedsgulli RSS NewsPresso Feedsgulli:Newslettergulli twittertgulli bei facebookGoogle+gulli:news im AppStore
  • Home
  • Board
  • News
  • NewsPresso
  • Internet
  • IT-Sicherheit
  • Hard- und Software
  • Games
  • Mobile
  • Werbung
  • Presse
  • Kontakt
  • Betreiberinfos
  • Chat
  • Jobs
  • Suche

© 1998-2013 InQnet GmbH

Hardwareclips