Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Beveiligingsprobleem CMS resulteerde in wissen van website

Pagina: 1
Acties:

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Er zit een groot beveiligingsprobleem in een CMS dat gebruik maakt van IBM Lotus Domino.
Hier kwam ik achter tijdens het maken van een webscrape voor een klant om zijn website te backuppen.
Nu heeft de scrape een paar pagina's gewist.

De partij die het CMS ontwikkeld is reeds ingelicht.

Kunnen zij mij verantwoordelijk stellen?

[ Voor 14% gewijzigd door DJMaze op 24-11-2015 20:58 ]

Maak je niet druk, dat doet de compressor maar


  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 25-11 15:05
Als de webscrape in opdracht is gedaan van het beste bedrijf dan lijkt me niet dat hun jouw aansprakelijk kunnen stellen. En ik neem aan dat je een backup hebt van de betreffende paginas ?
Volgens mij valt het allemaal dus wel mee maar IANAL aka ik ben geen advocaat.
Daarnaast begrijp ik dat je hier achter bent gekomen omdat de webscraper iets deed op de website dat de paginas verdwenen zijn dus jij persoonlijk hebt niks fouts gedaan toch ?

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


  • begintmeta
  • Registratie: November 2001
  • Niet online

begintmeta

Moderator General Chat
Je kan altijd verantwoordelijk/aansprakelijk worden gesteld, de vraag is of je het bent. Ik denk dat je iets beter moet beschrijven wat er precies aan de hand is als mensen iets zinnigs daarover moeten kunnen zeggen.

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Je kan elke pagina van een website verwijderen door ergens in de url "delete" te plaatsen.
Er wordt dus totaal niet gevraagd om een login of iets anders.

Heb het bedrijf gebeld en zij zouden direct actie ondernemen.

Maak je niet druk, dat doet de compressor maar


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 28-11 16:59

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Maar wat is er nu gebeurd?

Jij hebt een opdracht gekregen om de inhoud van een website te backuppen middels een door jou ontwikkelde scraper, maar er is iets fouts gegaan en er is nu content verdwenen?

If so, dan ligt het maar net aan het contract wat er afgesproken is. Als een ZZP-er verantwoordelijk is voor het aanbrengen van schade ergens, dan is hij verantwoordelijk daarvoor. Er zijn niet voor niets veel aansprakelijkheidsverzekeringen voor ZZP-ers....

In dit geval is het de vraag of jij verantwoordelijk bent voor de schade, de beheerder van de website wegens het niet patchen, of de leverancier van het CMS.

Zonder meer informatie is het lastig om daar over te oordelen.

[ Voor 4% gewijzigd door Question Mark op 24-11-2015 16:38 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • MsG
  • Registratie: November 2007
  • Laatst online: 09:55

MsG

Forumzwerver

Hoezo heb je het nodig gehad om ergens in de querystring delete bij te voegen? Klinkt alsof je het uit nieuwsgierigheid hebt geprobeerd en daarmee de boel hebt verkloot. Uiteraard slecht van de websitebouwer, maar het lijkt me niet dat je er alleen mee wegkomt dat dit een beveiligingsprobleem is. Je hebt dat beveiligingsprobleem namelijk onbedoeld misbruikt.

Denk om uw spatiegebruik. Dit scheelt Tweakers.net kostbare databaseruimte! | Groninger en geïnteresseerd in Domotica? Kom naar DomoticaGrunn


  • markvt
  • Registratie: Maart 2001
  • Laatst online: 28-11 13:26

markvt

Peppi Cola

Was je wellicht ingelogd als een beheer-gebruiker en heb je ook beheer links gescraped?

[ Voor 3% gewijzigd door markvt op 24-11-2015 16:47 ]

van-tilburg.info -=- meka (sega emulator) - Proud MEDION fanclub member - KOPPIG VOLHOUDEN !


  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 09:13
MsG schreef op dinsdag 24 november 2015 @ 16:45:
Hoezo heb je het nodig gehad om ergens in de querystring delete bij te voegen? Klinkt alsof je het uit nieuwsgierigheid hebt geprobeerd en daarmee de boel hebt verkloot. Uiteraard slecht van de websitebouwer, maar het lijkt me niet dat je er alleen mee wegkomt dat dit een beveiligingsprobleem is. Je hebt dat beveiligingsprobleem namelijk onbedoeld misbruikt.
Misschien waren die links gescraped uit de site en bij het benaderen van die URL de actie uitgevoerd? Klinkt sowieso als een kut-app als je zo dingen kan verwijderen.

Inventaris - Koop mijn meuk!


  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Goed, bij deze meer info.
Ik kon geen duidelijke CVE vinden bij IBM dus wat ik hier schrijf is natuurlijk ook kantjeboord.

Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen


En ja, uit nieuwsgierigheid getest op een andere website, en daar werkte het ook.
Op weer een andere werkte het niet, die vroeg om http authenticatie.

Zou fijn zijn als er een IBM guru kan antwoorden.

Heb ook bij de NCSC de vraag gesteld wat ik er mee aan moet.

[ Voor 16% gewijzigd door DJMaze op 24-11-2015 20:58 ]

Maak je niet druk, dat doet de compressor maar


  • nachtnet
  • Registratie: December 2003
  • Laatst online: 10:22
DJMaze schreef op dinsdag 24 november 2015 @ 17:14:
Goed, bij deze meer info.
Ik kon geen duidelijke CVE vinden bij IBM dus wat ik hier schrijf is natuurlijk ook kantjeboord.
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

En ja, uit nieuwsgierigheid getest op een andere website, en daar werkte het ook.
Op weer een andere werkte het niet, die vroeg om http authenticatie.

Zou fijn zijn als er een IBM guru kan antwoorden.

Heb ook de NCSC de vraag gesteld wat ik er mee aan moet.
Zet de betreffende stukjes ook even in members only tags.. dan kan niet iedereen met google dit stukje vinden.

  • Orion84
  • Registratie: April 2002
  • Laatst online: 10:36

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

De vraag is of het een fout is in het CMS dat dergelijke links aan te roepen zijn zonder ingelogd te zijn, of een fout in de configuratie.

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • DJMaze
  • Registratie: Juni 2002
  • Niet online
nachtnet schreef op dinsdag 24 november 2015 @ 17:22:
Zet de betreffende stukjes ook even in members only tags.. dan kan niet iedereen met google dit stukje vinden.
Thanks, done!

Maak je niet druk, dat doet de compressor maar


  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Question Mark schreef op dinsdag 24 november 2015 @ 16:38:
In dit geval is het de vraag of jij verantwoordelijk bent voor de schade, de beheerder van de website wegens het niet patchen, of de leverancier van het CMS.

Zonder meer informatie is het lastig om daar over te oordelen.
Thanks, op basis van jouw tekst heb ik mij even in het IBM wereldje gestort.
Het lijkt er op dat men de ACL's niet goed instelt.

Maak je niet druk, dat doet de compressor maar

Pagina: 1