<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Passauer Neue Presse berichtet über Datenpanne bei der DHL</title>
	<atom:link href="http://netzrecht.org/passauer-neue-presse-berichtet-uber-datenpanne-bei-der-dhl/feed/" rel="self" type="application/rss+xml" />
	<link>http://netzrecht.org/passauer-neue-presse-berichtet-uber-datenpanne-bei-der-dhl/</link>
	<description>Recht in der digitalen Gesellschaft</description>
	<lastBuildDate>Tue, 08 Jun 2010 03:31:45 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Von: oliver</title>
		<link>http://netzrecht.org/passauer-neue-presse-berichtet-uber-datenpanne-bei-der-dhl/comment-page-1/#comment-40</link>
		<dc:creator>oliver</dc:creator>
		<pubDate>Wed, 15 Jul 2009 12:27:48 +0000</pubDate>
		<guid isPermaLink="false">http://netzrecht.org/?p=152#comment-40</guid>
		<description>Weiter so, Sebastian! 

Danke &amp; Gruß
Oliver</description>
		<content:encoded><![CDATA[<p>Weiter so, Sebastian! </p>
<p>Danke &amp; Gruß<br />
Oliver</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Michael Schwarz</title>
		<link>http://netzrecht.org/passauer-neue-presse-berichtet-uber-datenpanne-bei-der-dhl/comment-page-1/#comment-39</link>
		<dc:creator>Michael Schwarz</dc:creator>
		<pubDate>Tue, 14 Jul 2009 14:55:01 +0000</pubDate>
		<guid isPermaLink="false">http://netzrecht.org/?p=152#comment-39</guid>
		<description>Jetzt wurde die Lücke geschlossen. Sobald eine Referenznummer mehr als einmal vergeben wurde, so bekommt man nun den Hinweis:

&quot;Zu der gesuchten Referenznummer liegt kein eindeutiges Suchergebnis vor.&quot;

Man bekommt u.a. auch eine Telefonnummer angezeigt, um den Status zu erfragen.</description>
		<content:encoded><![CDATA[<p>Jetzt wurde die Lücke geschlossen. Sobald eine Referenznummer mehr als einmal vergeben wurde, so bekommt man nun den Hinweis:</p>
<p>&#8220;Zu der gesuchten Referenznummer liegt kein eindeutiges Suchergebnis vor.&#8221;</p>
<p>Man bekommt u.a. auch eine Telefonnummer angezeigt, um den Status zu erfragen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Michael Schwarz</title>
		<link>http://netzrecht.org/passauer-neue-presse-berichtet-uber-datenpanne-bei-der-dhl/comment-page-1/#comment-38</link>
		<dc:creator>Michael Schwarz</dc:creator>
		<pubDate>Tue, 14 Jul 2009 09:27:07 +0000</pubDate>
		<guid isPermaLink="false">http://netzrecht.org/?p=152#comment-38</guid>
		<description>Ich versuche es mal so zu erklären ohne dass man es gleich ausnutzen kann.

Ein Formular enthält i.d.R. Mehrere Eingabefelder, die eingegebenen Daten werden per POST (verdeckt) oder GET (sichtbar in der Adresszeile) vom Browser an den Server übertragen.


Ein kleines Beispiel zur Erläuterung.

Kontaktformular
Feld 1: name / Feld 2: email / Feld 3: mitteilung

Nach dem Ausfüllen und einem Klick auf &quot;Senden&quot; wird folgendes übertragen:
http://domain.tld/?name=max&amp;email=x@yza.tld&amp;mitteilung=Hallo+Welt

Wenn ich nun aus dem Formular das Feld 1 (name) entferne, so kann niemand mehr seinen Namen in das Formular einfügen. Wer allerdings die komplette URL kennt, die an den Server übertragen wird, der kann diese natürlich weiterhin benutzen, um auch seinen Namen zu übertragen.

Wer ausschließen möchte das &quot;name&quot; von dem Script weiterhin verarbeitet wird, der muß natürlich das Script bearbeiten und den Teil löschen/modifizieren der &quot;name&quot; verarbeitet.


So, und was hat nun DHL gemacht? Sie haben am vergangenen Samstag einfach nur ein Formularfeld aus der Seite entfernt und zwar das Feld &quot;Referenznummer&quot;. Das Script welches die Eingaben aus dem Formular verarbeitet wurde aber nicht modifiziert, d.h. wer die komplette URL kennt, in der zweimal eine PLZ auftaucht, der kann die Lücke weiterhin ausnutzen.


Ich habe DHL zweimal auf die noch bestehende Lücke hingewiesen, mal schauen wann die Jungs tätig werden. :O)</description>
		<content:encoded><![CDATA[<p>Ich versuche es mal so zu erklären ohne dass man es gleich ausnutzen kann.</p>
<p>Ein Formular enthält i.d.R. Mehrere Eingabefelder, die eingegebenen Daten werden per POST (verdeckt) oder GET (sichtbar in der Adresszeile) vom Browser an den Server übertragen.</p>
<p>Ein kleines Beispiel zur Erläuterung.</p>
<p>Kontaktformular<br />
Feld 1: name / Feld 2: email / Feld 3: mitteilung</p>
<p>Nach dem Ausfüllen und einem Klick auf &#8220;Senden&#8221; wird folgendes übertragen:<br />
<a href="http://domain.tld/?name=max&amp;email=x@yza.tld&amp;mitteilung=Hallo+Welt" rel="nofollow">http://domain.tld/?name=max&amp;email=x@yza.tld&amp;mitteilung=Hallo+Welt</a></p>
<p>Wenn ich nun aus dem Formular das Feld 1 (name) entferne, so kann niemand mehr seinen Namen in das Formular einfügen. Wer allerdings die komplette URL kennt, die an den Server übertragen wird, der kann diese natürlich weiterhin benutzen, um auch seinen Namen zu übertragen.</p>
<p>Wer ausschließen möchte das &#8220;name&#8221; von dem Script weiterhin verarbeitet wird, der muß natürlich das Script bearbeiten und den Teil löschen/modifizieren der &#8220;name&#8221; verarbeitet.</p>
<p>So, und was hat nun DHL gemacht? Sie haben am vergangenen Samstag einfach nur ein Formularfeld aus der Seite entfernt und zwar das Feld &#8220;Referenznummer&#8221;. Das Script welches die Eingaben aus dem Formular verarbeitet wurde aber nicht modifiziert, d.h. wer die komplette URL kennt, in der zweimal eine PLZ auftaucht, der kann die Lücke weiterhin ausnutzen.</p>
<p>Ich habe DHL zweimal auf die noch bestehende Lücke hingewiesen, mal schauen wann die Jungs tätig werden. :O)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sebastian Ehrhardt</title>
		<link>http://netzrecht.org/passauer-neue-presse-berichtet-uber-datenpanne-bei-der-dhl/comment-page-1/#comment-36</link>
		<dc:creator>Sebastian Ehrhardt</dc:creator>
		<pubDate>Mon, 13 Jul 2009 14:02:18 +0000</pubDate>
		<guid isPermaLink="false">http://netzrecht.org/?p=152#comment-36</guid>
		<description>@Michael Danke für den Hinweis! Kannst du genauer erklären, wie man an die Daten dennoch gelangt? Das System (2x Postleitzahl) funktioniert ja definitiv nicht mehr...</description>
		<content:encoded><![CDATA[<p>@Michael Danke für den Hinweis! Kannst du genauer erklären, wie man an die Daten dennoch gelangt? Das System (2x Postleitzahl) funktioniert ja definitiv nicht mehr&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Michael Schwarz</title>
		<link>http://netzrecht.org/passauer-neue-presse-berichtet-uber-datenpanne-bei-der-dhl/comment-page-1/#comment-34</link>
		<dc:creator>Michael Schwarz</dc:creator>
		<pubDate>Mon, 13 Jul 2009 11:34:59 +0000</pubDate>
		<guid isPermaLink="false">http://netzrecht.org/?p=152#comment-34</guid>
		<description>&quot;Fehler inzwischen behoben&quot; Nein, nicht behoben, die Daten sind weiterhin frei zugänglich. DHL hat bisher nur ein Formularfeld aus dem Template entfernt, sonst nichts.</description>
		<content:encoded><![CDATA[<p>&#8220;Fehler inzwischen behoben&#8221; Nein, nicht behoben, die Daten sind weiterhin frei zugänglich. DHL hat bisher nur ein Formularfeld aus dem Template entfernt, sonst nichts.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
