Der unabhängige IT- und Tech-Kanal!
internet.board.entertainment.games.hardware

gulli Logo
  • Home
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • Board
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • News
    • Topnews
    • Interviews
    • Glossen
    • Reportagen
    • Kurioses
    • RSS-Feed
    • Twitter
    • Newsletter
  • NewsPresso
    • Newsübersicht
    • Regeln
    • Highscore
    • RSS-Feed
  • Internet
    • Wissenswertes
    • Filesharing
    • Denkanstösse
  • IT-Sicherheit
    • IT-Lexikon
    • Gesetzliche Lage
    • Cyberkriminalität
    • Abwehrmaßnahmen
    • IT-Forensik
    • Privatsphäre bei Facebook
  • Hard- und Software
    • Zeitreise - PC und N-books
    • Tools
  • Games
    • Geschichte, Gegenwart und Zukunft der PC-Spiele
    • Online-Spiele
    • gulli:Wettbewerbe
    • gulli:Spiele
  • Mobile
    • Zeitreise - Mobile Endgeräte
  • Ansichtssache
    • Kommentiere und bewerte die Fundstücke.
  • Videos
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • Apps
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • gulli
  • News
  • CERT-EU: Webseite der europäischen IT-Experten war fehlerhaft
vorherige News
nächste News

CERT-EU: Webseite der europäischen IT-Experten war fehlerhaft

CERT-EU (Logo)

CERT-EU (Logo)

Die Webseite der im September dieses Jahres von der Europäischen Union (EU) dauerhaft in Kraft gesetzten Institution wies nach unseren Informationen mehrere Cross-Site-Scripting Sicherheitslücken auf. CERT-EU ist beispielsweise für die IT-Sicherheit des Europäischen Gerichtshofes, der Zentralbank und andere Einrichtungen der EU verantwortlich.

Die Umstellung des CERT-EU von einem einjährigen Pilotprojekt zu einer dauerhaften Einrichtung ging offenbar mit viel Aufwand einher. Anders ist es nicht zu erklären, dass unsere erste Anfrage von Oktober 2012 nicht beantwortet wurde. Manche der für Presseangelegenheiten eingerichteten E-Mail-Konten waren in der Übergangsphase noch nicht einmal gültig.

Doch womit beschäftigt sich diese Organisation überhaupt? Die Abkürzung CERT steht für Computer Emergency Response Team. Dies ist eine Gruppe von IT-Fachleuten, die in diesem konkreten Fall die Bürgerinnen und Bürger nebst den Unternehmen im EU-Raum zum Thema Computersicherheit beraten und sie über Risiken aufklären sollen.

Zwar gelten XSS-Fehler in einschlägigen Kreisen als weniger relevant, weil damit kein direkter Zugriff auf die Server des Unternehmens möglich ist. Dennoch kann man via Cross-Site-Scripting zum Beispiel Schadsoftware über die von der Lücke betroffenen Webseiten verbreiten. Zudem kann man eigene Inhalte anzeigen lassen, die unbemerkt von den Servern der Cyberkriminellen nachgeladen werden.

Die Verbreitung von Trojanern und Viren über Internet-Portale ist für Cyberkriminelle nur dann sinnvoll, wenn diese gut besucht werden und bei den Besuchern einen seriösen Eindruck hinterlassen. Je seriöser die von der Schwachstelle betroffene Webseite erscheint, desto weniger ahnen die Besucher des Portals, dass von dort möglicherweise eine Gefährdung ausgehen könnte. Wenn man sich im Web irgendwo sicher fühlt, dann doch bestimmt dort, wo die IT-Experten der EU ihre Dienste anbieten. Die beiden Sicherheitslücken waren aber auch deswegen relevant, weil sie selbst von modernen Browsern wie Google Chrome nicht unterdrückt wurden.

Die beiden Cross-Site-Scripting Bugs entdeckte der Penetrationstester Matthias „Unnex“ Ungethüm aus Geringswalde. Weil auf unseren Hinweis keine Antwort kam, verschickten wir am 21.11. zur Erinnerung eine E-Mail und teilten den Pressesprechern von CERT-EU mit, nach Ablauf einer Frist von 14 Tagen würden wir mit den Lücken notfalls auch ohne ihre Zustimmung an die Öffentlichkeit gehen. CERT-EU-Team-Leader Freddy D. antwortete kurze Zeit später und entschuldigte sich dafür, dass möglicherweise eine Nachricht verloren gegangen sein könnte. Auf Nachfrage schrieb er uns dann zwei Tage später, die XSS-Bugs habe man getestet und könne sie bestätigen. Am 4.12. erreichte uns schließlich die Mitteilung, das Update des Webportals sei nun nach einigen Tests online gegangen und die Fehler seien somit behoben.

XSS - not a bug, it's a feature?

XSS - not a bug, it's a feature?

Als EU-Kommissarin Neelie Kroes noch im September hervorhob, der Cyber-Sicherheit müsse eine hohe Priorität eingeräumt werden, um die Konkurrenzfähigkeit und den Wohlstand Europas zu sichern, hat ihr sicher niemand widersprochen (gulli:News berichtete). Gerade in diesem Zusammenhang ist es schwer nachvollziehbar, warum das CERT-EU Team bei einem derart großen Aufgabenfeld von ursprünglich zehn auf aktuell acht Mitarbeiter reduziert wurde.

Ob die Einsparung aber tatsächlich in einem Zusammenhang mit der Anfälligkeit der eigenen Webseite steht, bleibt dahingestellt.

Bild-Quellen: CERT-EU fireblog.com

Lars Sobiraj (g+) am Freitag, 14.12.2012 15:18 Uhr

Tags: europäischer gerichtshof neelie kroes cert-eu zentralbank matthias ungethüm

vgwort
 
Weitere interessante News
4 Reaktionen zu dieser Nachricht
  • Ghandy am 14.12.2012 21:57:06

    Ich habe diesmal ganz bewusst den erhobenen Zeigefinger unterlassen, mit dem ich sonst schon mal ganz gerne geschrieben habe. Und ja, gerade die Webseite einer solchen Einrichtung mit Vorbildcharakter dürfte solche Fehler nicht aufweisen. Aber gut, sie sind ja jetzt weg. Ich sehe gerade, da gab es ...

  • barzar am 14.12.2012 20:21:52

    Zu früh gefreut, ich bin noch immer da. :D Die Häufigkeit derartiger News ist aber stark zurück gegangen, sofern Du das überhaupt beobachtet hast. Macht ja nichts ;) Ja, ich habe gemerkt, dass die Anzahl solcher News zurückgegangen ist. Ich möchte hier auch weder Unn ...

  • Ghandy am 14.12.2012 16:40:30

    Zu früh gefreut, ich bin noch immer da. :D Die Häufigkeit derartiger News ist aber stark zurück gegangen, sofern Du das überhaupt beobachtet hast. ...

  • barzar am 14.12.2012 15:48:10

    Dabei hatte ich mich so gefreut, dass die schrottigen XSS-News und die Werbung für Unnex jetzt ausbleiben, wo Lars doch weg ist. Aaaaber das war wohl eindeutig ein Fall von zu früh gefreut. ...

  • Ghandy am 14.12.2012 15:18:04

    Die Webseite der im September dieses Jahres von der Europäischen Union (EU) dauerhaft in Kraft gesetzten Institution wies nach unseren Informationen mehrere Cross-Site-Scripting Sicherheitslücken auf. CERT-EU ist beispielsweise für die IT-Sicherheit des Europäischen Gerichtshofes, der Zentralbank un ...

weitere Kommentare lesen     Nachricht kommentieren

Games [Teamspeak]

Teamspeak Server

Teamspeak

Heutzutage ist die Internettelefonie neben Fest- und Mobilnetztelefonie immer gefragter. Per Internet zu kommunizieren ist nicht nur komfortabler und billiger, man ist zudem unabhängig von Tarifen, welche nur eine bestimmte Gesprächszeit günstig ermöglichen. Also wieso nicht auch Internet-Telefonie nutzen?

mehr lesen...

Aktuelle gulli:Videos
Play
Call of Duty: Ghosts - Engine Trailer
Play
Gamersplatform: GoldenEye Source Gameplay
Play
XBox One stellt sich vor
News [Kurioses]

Japaner erstellt seine Gemälde mit Microsoft Excel

Lars Sobiraj am 12.05.2013, 12:51 Uhr

Gemälde von Tatsuo Horiuchi

Wie ein 73-jährige Japaner beweist, kann man das am häufigsten benutzte Tabellenkalkulationsprogramm Microsoft Excel nicht nur für reguläre Berechnungen einsetzen. Tatsuo Horiuchi erstellt ausnahmslos seine traditionellen Gemälde mit Hilfe dieses Programms. Er arbeitet bereits seit 10 Jahren mit der Software und stellt seine Bilder in diversen Ausstellungen vor.

mehr lesen...

gulli:picsArtikel empfehlengulli RSS News Feedsgulli RSS NewsPresso Feedsgulli:Newslettergulli twittertgulli bei facebookGoogle+gulli:news im AppStore
  • Home
  • Board
  • News
  • NewsPresso
  • Internet
  • IT-Sicherheit
  • Hard- und Software
  • Games
  • Mobile
  • Werbung
  • Presse
  • Kontakt
  • Betreiberinfos
  • Chat
  • Jobs
  • Suche

© 1998-2013 InQnet GmbH

Hardwareclips