<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.0.11" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Comments on: meinung-live.de: Zensur gegen BILDblog.de, liberal zu Sicherheitsl&#252;cken</title>
	<link>http://www.zirona.com/blog/wissenswertes/meinung-live-de/</link>
	<description>OpenSource Consulting</description>
	<pubDate>Wed, 07 Jan 2009 13:49:46 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.0.11</generator>

	<item>
		<title>by: Alex Günsche</title>
		<link>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7702</link>
		<pubDate><br />
<b>Warning</b>:  mktime() expects parameter 4 to be long, string given in <b>/var/www/htdocs/www.zirona.com/wp-includes/functions.php</b> on line <b>24</b><br />
Thu, 01 Jan 1970 01:00:00 +0000</pubDate>
		<guid>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7702</guid>
					<description>&lt;blockquote&gt;bei der eingabe von wordpress und security erhalte ich in google  49.6 mio treffer.&lt;/blockquote&gt;

Meine G&#252;te, Sie werden doch nicht so naiv sein, Sicherheit an der Menge der Google-Suchergebnisse zu messen?! Falls doch: Bedenken Sie, dass (a) WordPress das momentan am weitesten verbreitete CMS ist und daher gr&#246;&#223;te Aufmerksamkeit genie&#223;t (sowohl bei Angreifern als auch in der Presse bzw. der Internetcommunity), dass (b) es in der Natur von Bloggern liegt, &#252;ber die Blog-Systeme zu bloggen, w&#228;hrend Foren-Sicherheitsl&#252;cken verh&#228;ltnism&#228;&#223;ig seltener in Foren diskutiert werden und dass (c) vermutlich der &#252;berwiegende Teil der Ergebnisse auftaucht, weil die Website bzw. das Layout den Begriff WordPress in einem anderen Zusammenhang enth&#228;lt. Nat&#252;rlich sind spektakul&#228;re Sicherheitsl&#252;cken in WordPress bekannt geworden, aber m.E. ist WP nicht signifikant unsicherer als andere Anwendungen.</description>
		<content:encoded><![CDATA[<blockquote><p>bei der eingabe von wordpress und security erhalte ich in google  49.6 mio treffer.</p></blockquote>
<p>Meine G&#252;te, Sie werden doch nicht so naiv sein, Sicherheit an der Menge der Google-Suchergebnisse zu messen?! Falls doch: Bedenken Sie, dass (a) WordPress das momentan am weitesten verbreitete CMS ist und daher gr&#246;&#223;te Aufmerksamkeit genie&#223;t (sowohl bei Angreifern als auch in der Presse bzw. der Internetcommunity), dass (b) es in der Natur von Bloggern liegt, &#252;ber die Blog-Systeme zu bloggen, w&#228;hrend Foren-Sicherheitsl&#252;cken verh&#228;ltnism&#228;&#223;ig seltener in Foren diskutiert werden und dass (c) vermutlich der &#252;berwiegende Teil der Ergebnisse auftaucht, weil die Website bzw. das Layout den Begriff WordPress in einem anderen Zusammenhang enth&#228;lt. Nat&#252;rlich sind spektakul&#228;re Sicherheitsl&#252;cken in WordPress bekannt geworden, aber m.E. ist WP nicht signifikant unsicherer als andere Anwendungen.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Walter</title>
		<link>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7697</link>
		<pubDate><br />
<b>Warning</b>:  mktime() expects parameter 4 to be long, string given in <b>/var/www/htdocs/www.zirona.com/wp-includes/functions.php</b> on line <b>24</b><br />
Thu, 01 Jan 1970 01:00:00 +0000</pubDate>
		<guid>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7697</guid>
					<description>oh, ich verga&#223;...

bei der eingabe von wordpress und security erhalte ich in google
49.6 mio treffer. 
z.b. 
&lt;a href="http://www.heise.de/security/news/meldung/89401" rel="nofollow"&gt;
handelt es sich hier um wordpress?&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p>oh, ich verga&#223;&#8230;</p>
<p>bei der eingabe von wordpress und security erhalte ich in google<br />
49.6 mio treffer.<br />
z.b.<br />
<a href="http://www.heise.de/security/news/meldung/89401" rel="nofollow"><br />
handelt es sich hier um wordpress?</a>
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Walter</title>
		<link>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7695</link>
		<pubDate><br />
<b>Warning</b>:  mktime() expects parameter 4 to be long, string given in <b>/var/www/htdocs/www.zirona.com/wp-includes/functions.php</b> on line <b>24</b><br />
Thu, 01 Jan 1970 01:00:00 +0000</pubDate>
		<guid>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7695</guid>
					<description>hallo,

in erster Instanz wurde heise als haftbar f&#252;r die Foreninhalte definiert, da nicht einmal Wortfilter zu einer Umgehung von m&#246;glichen Straftaten verwendet wurden.
Nach dem Berufungsverfahren wurden Wortfilter als m&#246;gliche Kontrollinstanz vorgeschlagen und meines Wissens nicht abgelehnt. Von einer expliziten Notwenigkeit von Wortfiltern war nie die Rede.
&lt;a href="http://www.gulli.com/news/forenhaftung-ev-bestaetigt-2006-08-22/" rel="nofollow"&gt;
Ich hatte letztes Jahr auch diese Urteile nachgelesen. Dabei hatte heise eben den Sinn von Wortfiltern bezweifelt (ich halte sie auch nicht f&#252;r Sinnvoll). Die Wortfiler sind aber eine M&#246;glichkeit um seinen guten willen zu demonstrieren.
Wie ich bereits erw&#228;hnte brauchen wir &#252;ber den Sinn von Wortfiltern nicht zu diskutieren. Wer solche schon einmal im Einsatz hatte wei&#223; das diese immer zu umgehen sind. Man sollte aber vielleicht ein bischen &#252;ber den Tellerrand sehen um dennoch die 'Notwenigkeit' zu erkennen.&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p>hallo,</p>
<p>in erster Instanz wurde heise als haftbar f&#252;r die Foreninhalte definiert, da nicht einmal Wortfilter zu einer Umgehung von m&#246;glichen Straftaten verwendet wurden.<br />
Nach dem Berufungsverfahren wurden Wortfilter als m&#246;gliche Kontrollinstanz vorgeschlagen und meines Wissens nicht abgelehnt. Von einer expliziten Notwenigkeit von Wortfiltern war nie die Rede.<br />
<a href="http://www.gulli.com/news/forenhaftung-ev-bestaetigt-2006-08-22/" rel="nofollow"><br />
Ich hatte letztes Jahr auch diese Urteile nachgelesen. Dabei hatte heise eben den Sinn von Wortfiltern bezweifelt (ich halte sie auch nicht f&#252;r Sinnvoll). Die Wortfiler sind aber eine M&#246;glichkeit um seinen guten willen zu demonstrieren.<br />
Wie ich bereits erw&#228;hnte brauchen wir &#252;ber den Sinn von Wortfiltern nicht zu diskutieren. Wer solche schon einmal im Einsatz hatte wei&#223; das diese immer zu umgehen sind. Man sollte aber vielleicht ein bischen &#252;ber den Tellerrand sehen um dennoch die &#8216;Notwenigkeit&#8217; zu erkennen.</a>
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Alex Günsche</title>
		<link>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7694</link>
		<pubDate><br />
<b>Warning</b>:  mktime() expects parameter 4 to be long, string given in <b>/var/www/htdocs/www.zirona.com/wp-includes/functions.php</b> on line <b>24</b><br />
Thu, 01 Jan 1970 01:00:00 +0000</pubDate>
		<guid>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7694</guid>
					<description>Hallo Walter,

&lt;blockquote&gt;http://www.heise.de/security/news/meldung/71030
 um nur eine der 2,1 mio Suchtreffern bei google aufzulisten wenn man phpBB und security eingibt.&lt;/blockquote&gt;

Das war ironisch gemeint.

&lt;blockquote&gt;XSS-Attacken konnte ich insofern nachvollziehen als das ich f&#252;r mich selber Scripte einbinden konnte. Sie so einzubinden das ein andere User davon betroffen ist ist mir nicht gelungen.&lt;/blockquote&gt;

XSS-Attacken sind &#252;blicherweise auch mit einer Portion Social Engineering verbunden. Ich habe allerdings nicht getestet, ob man auch in Beitr&#228;ge JS-Code schmuggeln kann, dazu war die Kaffeepause in der Tat zu kurz. Aber so liederlich wie das System programmiert zu sein scheint, vermute ich: ja.

&lt;blockquote&gt;Und ein SQL-Injektion konnte ich auch nicht nachvollziehen.&lt;/blockquote&gt;

Ich werde hier &lt;em&gt;nicht&lt;/em&gt; den genauen Vektor ver&#246;ffentlichen, aber mal als Tipp: Die Limits f&#252;r die angezeigten Forenbeitr&#228;ge werden ungepr&#252;ft aus der URL in die SQL-Abfrage &#252;bernommen. Damit kann man also SQL in die Abfrage einschleusen.

&lt;blockquote&gt;Viel mehr macht es den Eindruck als w&#252;rde Alex versuchen hier einen Hass auszuleben und ist nach meiner Meinung nicht Objektiv.&lt;/blockquote&gt;

Hass ist wohl etwas &#252;bertrieben; ich kann allerdings nicht leugnen, dass ich Freude daran hatte, mich sowohl &#252;ber Bild als auch die o.g. Software-Apotheke auszulassen. Ob das objektiv war/ist, sei dahingestellt; ich denke aber, es ist zumindest sachlich.

&lt;blockquote&gt;Ach so, noch ein Wort zu Zensur und Wortfiltern. Wie sie auch immer gepflegt werden, die Gerichte erwarten Wortfilter bei &#246;ffentlichen Foren wie auch heise selber am eigenen Leibe erfahren durfte. Wobei man &#252;ber den Sinn oder Unsinn solcher Wortfilter nicht weiter nachdenken braucht.&lt;/blockquote&gt;

1. Das Heise-Foren-Urteil ist noch nicht rechtskr&#228;ftig.
2. Wo werden bei Heise Wortfilter eingesetzt? Ist mir noch nicht aufgefallen.
3. Welches Gericht erwartet(e) explizit einen &lt;em&gt;Wortfilter&lt;/em&gt;?</description>
		<content:encoded><![CDATA[<p>Hallo Walter,</p>
<blockquote><p><a href="http://www.heise.de/security/news/meldung/71030" rel="nofollow">http://www.heise.de/security/news/meldung/71030</a><br />
 um nur eine der 2,1 mio Suchtreffern bei google aufzulisten wenn man phpBB und security eingibt.</p></blockquote>
<p>Das war ironisch gemeint.</p>
<blockquote><p>XSS-Attacken konnte ich insofern nachvollziehen als das ich f&#252;r mich selber Scripte einbinden konnte. Sie so einzubinden das ein andere User davon betroffen ist ist mir nicht gelungen.</p></blockquote>
<p>XSS-Attacken sind &#252;blicherweise auch mit einer Portion Social Engineering verbunden. Ich habe allerdings nicht getestet, ob man auch in Beitr&#228;ge JS-Code schmuggeln kann, dazu war die Kaffeepause in der Tat zu kurz. Aber so liederlich wie das System programmiert zu sein scheint, vermute ich: ja.</p>
<blockquote><p>Und ein SQL-Injektion konnte ich auch nicht nachvollziehen.</p></blockquote>
<p>Ich werde hier <em>nicht</em> den genauen Vektor ver&#246;ffentlichen, aber mal als Tipp: Die Limits f&#252;r die angezeigten Forenbeitr&#228;ge werden ungepr&#252;ft aus der URL in die SQL-Abfrage &#252;bernommen. Damit kann man also SQL in die Abfrage einschleusen.</p>
<blockquote><p>Viel mehr macht es den Eindruck als w&#252;rde Alex versuchen hier einen Hass auszuleben und ist nach meiner Meinung nicht Objektiv.</p></blockquote>
<p>Hass ist wohl etwas &#252;bertrieben; ich kann allerdings nicht leugnen, dass ich Freude daran hatte, mich sowohl &#252;ber Bild als auch die o.g. Software-Apotheke auszulassen. Ob das objektiv war/ist, sei dahingestellt; ich denke aber, es ist zumindest sachlich.</p>
<blockquote><p>Ach so, noch ein Wort zu Zensur und Wortfiltern. Wie sie auch immer gepflegt werden, die Gerichte erwarten Wortfilter bei &#246;ffentlichen Foren wie auch heise selber am eigenen Leibe erfahren durfte. Wobei man &#252;ber den Sinn oder Unsinn solcher Wortfilter nicht weiter nachdenken braucht.</p></blockquote>
<p>1. Das Heise-Foren-Urteil ist noch nicht rechtskr&#228;ftig.<br />
2. Wo werden bei Heise Wortfilter eingesetzt? Ist mir noch nicht aufgefallen.<br />
3. Welches Gericht erwartet(e) explizit einen <em>Wortfilter</em>?
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Walter</title>
		<link>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7692</link>
		<pubDate><br />
<b>Warning</b>:  mktime() expects parameter 4 to be long, string given in <b>/var/www/htdocs/www.zirona.com/wp-includes/functions.php</b> on line <b>24</b><br />
Thu, 01 Jan 1970 01:00:00 +0000</pubDate>
		<guid>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-7692</guid>
					<description>Hallo,

ich habe den Eindruck die Kaffeepause war zu kurz.
W&#228;re die Kaffepause l&#228;nger gewesen, h&#228;tte sich Alex mit dem vorschlag phpBB zu verwenden sehr zur&#252;ckgehalten:
&lt;a href="http://www.heise.de/security/news/meldung/71030" rel="nofollow"&gt;http://www.heise.de/security/news/meldung/71030&lt;/a&gt;
um nur eine der 2,1 mio Suchtreffern bei google aufzulisten wenn man phpBB und security eingibt.
XSS-Attacken konnte ich insofern nachvollziehen als das ich f&#252;r mich selber Scripte einbinden konnte. Sie so einzubinden das ein andere User davon betroffen ist ist mir nicht gelungen.
Und ein SQL-Injektion konnte ich auch nicht nachvollziehen.
Viel mehr macht es den Eindruck als w&#252;rde Alex versuchen hier einen Hass auszuleben und ist nach meiner Meinung nicht Objektiv.
Ach so, noch ein Wort zu Zensur und Wortfiltern. Wie sie auch immer gepflegt werden, die Gerichte erwarten Wortfilter bei &#246;ffentlichen Foren wie auch heise selber am eigenen Leibe erfahren durfte. Wobei man &#252;ber den Sinn oder Unsinn solcher Wortfilter nicht weiter nachdenken braucht.</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>ich habe den Eindruck die Kaffeepause war zu kurz.<br />
W&#228;re die Kaffepause l&#228;nger gewesen, h&#228;tte sich Alex mit dem vorschlag phpBB zu verwenden sehr zur&#252;ckgehalten:<br />
<a href="http://www.heise.de/security/news/meldung/71030" rel="nofollow">http://www.heise.de/security/news/meldung/71030</a><br />
um nur eine der 2,1 mio Suchtreffern bei google aufzulisten wenn man phpBB und security eingibt.<br />
XSS-Attacken konnte ich insofern nachvollziehen als das ich f&#252;r mich selber Scripte einbinden konnte. Sie so einzubinden das ein andere User davon betroffen ist ist mir nicht gelungen.<br />
Und ein SQL-Injektion konnte ich auch nicht nachvollziehen.<br />
Viel mehr macht es den Eindruck als w&#252;rde Alex versuchen hier einen Hass auszuleben und ist nach meiner Meinung nicht Objektiv.<br />
Ach so, noch ein Wort zu Zensur und Wortfiltern. Wie sie auch immer gepflegt werden, die Gerichte erwarten Wortfilter bei &#246;ffentlichen Foren wie auch heise selber am eigenen Leibe erfahren durfte. Wobei man &#252;ber den Sinn oder Unsinn solcher Wortfilter nicht weiter nachdenken braucht.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Meudalherr</title>
		<link>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-2653</link>
		<pubDate><br />
<b>Warning</b>:  mktime() expects parameter 4 to be long, string given in <b>/var/www/htdocs/www.zirona.com/wp-includes/functions.php</b> on line <b>24</b><br />
Thu, 01 Jan 1970 01:00:00 +0000</pubDate>
		<guid>http://www.zirona.com/blog/wissenswertes/meinung-live-de/#comment-2653</guid>
					<description>Hallo,

Zu dem ganzen technischen Hintergrund - mein Respekt vor der vielen Fachkenntnis, aber davon verstehe ich kaum etwas.

Zur Zensur - meiner Meinung nach ist es eigentlich noch viel schlimmer als Zensur, wenn man eine abgegebene Meinung ver&#228;ndert. Also nat&#252;rlich darf in einem privaten Webforum zensiert werden, schlie&#223;lich handelt es sich nicht um den Staat.

Aber wenn jemand eine Meinung abgibt, dann hat diese Meinung einen ganz bestimmten Inhalt. Es erscheint jetzt als rechtlich problematisch, wenn einer abgegebenen Meinungs&#228;u&#223;erung durch eine automatisierte Softwareeinstellung ein anderer Inhalt als beabsichtigt gegeben wird.

Also zumindest moralisch ist das Vorgehen als &#228;u&#223;erst fragw&#252;rdig einzustufen.</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>Zu dem ganzen technischen Hintergrund - mein Respekt vor der vielen Fachkenntnis, aber davon verstehe ich kaum etwas.</p>
<p>Zur Zensur - meiner Meinung nach ist es eigentlich noch viel schlimmer als Zensur, wenn man eine abgegebene Meinung ver&#228;ndert. Also nat&#252;rlich darf in einem privaten Webforum zensiert werden, schlie&#223;lich handelt es sich nicht um den Staat.</p>
<p>Aber wenn jemand eine Meinung abgibt, dann hat diese Meinung einen ganz bestimmten Inhalt. Es erscheint jetzt als rechtlich problematisch, wenn einer abgegebenen Meinungs&#228;u&#223;erung durch eine automatisierte Softwareeinstellung ein anderer Inhalt als beabsichtigt gegeben wird.</p>
<p>Also zumindest moralisch ist das Vorgehen als &#228;u&#223;erst fragw&#252;rdig einzustufen.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
