Solved
Telekom-Anschlüsse über IP-Adresse identifizierbar
10 months ago
Hallo,
Hier kann offenbar der eigene Anschluss mit allen möglichen Daten identifiziert werden: https://festnetz.cool/
Soll das so sein? Was ist diese "Permanent ID"? Warum können Webseiten erkennen, welche Vorwahl mein Anschluss hat und was für ein Tarif gebucht wurde?
34100
130
This could help you too
5 years ago
1176
0
3
10 months ago
Was für ein Zufall, *hust*
"anschlussinfo.de"!
1
Answer
from
10 months ago
War wohl ne Datenlücke auf Anschluss Info.
Unlogged in user
Answer
from
10 months ago
Also war es tatsächlich die LINE-ID, die hier jedermann zu jeder beliebigen Telekom IP-Adresse abrufen konnte.
0
10 months ago
Golem berichtet https://www.golem.de/news/datenpanne-bei-der-telekom-api-ermoeglicht-tracking-von-festnetzanschluessen-2407-187066.html
Erstaunlich, dass ich so relevant bin. Denn laut @JuergenS1 bin ich ja der einzige, der hier betroffen ist.
0
10 months ago
Mal schauen, ob und wie die Telekom darüber informiert und wie lange es dauert, bis der Erste kommt mit "ich soll meine leitungsid übermitteln aber es geht nicht!!!1! 😭"
7
Answer
from
10 months ago
Das Problem besteht schon deutlich länger, ist aber jetzt erst öffentlich geworden.
Und man muss, mit Verlaub, schon sagen, dass es wirklich nur aufgrund der sehr stümperhaften Security möglich war.
Ich meine, man konnte bei Anschluss-Info einfach eine fremde IP-Adresse im Header mitgeben und hat die Daten bekommen, wtf.
Das *muss* irgendjemandem vorher auffallen, dass man das nicht so machen kann.
Answer
from
10 months ago
Das Problem besteht schon deutlich länger, ist aber jetzt erst öffentlich geworden.
Bedeutet du hast es schon vor längerer Zeit beim Responsible Disclosure Programm der Telekom gemeldet?
Answer
from
10 months ago
Natürlich nicht, ich würde auch jedem Menschen dringend davon abraten, vor allem als Deutsche:r oder in Deutschland lebend so etwas zu machen. Wobei man da generell sehr genau prüfen sollte, denn die entsprechen Verträge sind oft extrem nachteilig.
In Deutschland hat man schneller ein Verfahren nach § 202a-c StGB am Hals als man überhaupt Responsible Disclosure sagen kann, hatte Lilith ja auch schon. Hört man durchaus auch in der Öffentlichkeit immer wieder von bei großen Sachen, aber von solchen Verfahren gibt es weit mehr und die Kosten im besten Fall nerven und jede Menge Geld und im schlechtesten Fall noch mehr Geld oder geben sogar eine Freiheitsstrafe.
Deswegen empfiehlt sogar das Innenministerium anonyme Meldemöglichkeiten, damit sich überhaupt jemand meldet:
https://www.digitale-verwaltung.de/SharedDocs/downloads/Webs/DV/DE/OZG-Security-Challenge/responsible-disclosure.pdf?__blob=publicationFile&v=1
PS: Spannend auch, die Lücke wäre überhaupt nicht für das Bug Bounty zugelassen:
Und als ehemaliger Mitarbeiter darf ich eh nicht teilnehmen:
Und die Telekom sagt einem sogar zu, dass man angezeigt wird, da man, wie in diesem Fall, immer irgendwelche Daten ausgespäht/heruntergeladen hat:
Unlogged in user
Answer
from
10 months ago
@JuergenS1
Einfach vor dem Posten mal etwas lesen. Natürlich war das ein Scherz. So erreicht man aber Aufmerksamkeit für Fragen der IT-Sicherheit, alls wenn man nur schnöde irgendwo schreibt: Die Telekom hat da eine API...
1
Answer
from
10 months ago
@zahni31
Ja, ist jetzt auch wieder gut. Und Entschuldigung, dass ich nicht, wie manch anderer hier, in Schnappatmung verfallen bin.
Unlogged in user
Answer
from
10 months ago
Ooops.
Ob das wirklich irgendwo in den Datenschutzbestimmungen steht? 🤔
0
10 months ago
Wann äußert sich die Telekom endlich dazu?
2
Answer
from
10 months ago
Wann äußert sich die Telekom endlich dazu?
Wenn die Rechtsabteilung gemeinsam mit der Öffentlichkeitsarbeit eine hieb- und stichfeste Pressemitteilung ausgearbeitet hat welche die Telekom im bestmöglichen Licht erscheinen lässt.
Answer
from
10 months ago
bestmöglichen Licht erscheinen lässt.
PR-Bingo:
"technischer Fehler"
"Einzelfälle"
"....unter bestimmten Voraussetzungen"
"externer Dienstleister"
...
Unlogged in user
Answer
from
10 months ago
@patrickn genau, so in etwa.
"in Abstimmung mit den zuständigen Datenschutzbehörden"
"keine Gefahr..."
"niemals bestand die Möglichkeit.."
"alles nur theoretisch..."
"ihre Daten sind bei uns sicher"
"unser höchstes Gut"
Wir können ja dann abhaken 😂
0
10 months ago
"(wir) haben unverzüglich*" darf auch nicht fehlen 😂
*Arbeitstage
0
10 months ago
Oder man macht den Olaf?
0
Unlogged in user
Ask
from