webForumDet fria alternativet

Gränsen för "Hacking"?

Juridik

15 svar · 756 visningar · startad av fredrik

Medlem sedan dec. 19991 072 inlägg
Frågan#1

Är det olagligt att trixa med URL.er för att på så sätt kontrollera användarnamn/lösenord?

Ett exempel är ju tex. "SQL-Injection" som funkar på väldigt många sajter, dvs att man byter ut något värde i URL.en och själv skriver dit SQL-kod för att på så sätt få en sida att visa upp annan information ifrån databasen (tex. från en Användar-tabell).

I det fallet har man ju egentligen inte gjort något annat än att skriva in en URL....eller?

Kommentarer? :)

Medlem sedan feb. 200112 078 inlägg
#2

Jag vet faktiskt inte var gränsen går, men jag kan inte tänka mig att det är lagligt med t.ex. SQL-injections för egen vinning.

När du går över gränsen och tar del av information som inte tillhör dig själv, eller manipulerar data som du inte skall kunna använda, antar jag att det räknas som dataintrång.

Bara för att någon har glömt nyckeln i sin ytterdörr betyder inte att man kan gå in och hämta dennes stereo.

Medlem sedan juli 200012 978 inlägg
#3

Bra liknelse OveRRidE.
Tänk så enkelt det skulle vara om man gjorde klara liknelser.
Kom igen med en om Klotter också!! :L

Medlem sedan dec. 19991 072 inlägg
#4

Japp, helt klart tänkvärt.

Men...återigen. Det enda jag gör är ju att skriva in en URL? Om jag sen använder mig av informationen jag får fram är ju en annan sak.

Liknelse:
Jag tittar under dörrmattan utanför en lägenhetsdörr. Där hittar jag en nyckel. Jag använder inte nyckeln, utan konstaterar bara att jag funnit den. Nyckeln låter jag sen ligga kvar.

Medlem sedan feb. 200112 078 inlägg
#5

Jo, men grejen är den att din URL inte har som avsikt att bara visa en sida, utan antagligen snarare att exponera data som du inte har tillgång till.

Om en apostrof råkar ramla in i ett formulär eller kanske till och med en querystring.. ja, då är ju det olyckligt. Men ifall personen bakom skärmen vet vad han pysslar med, så vet han också troligtvis hur man använder denna bugg.

Jag tittar under dörrmattan utanför en lägenhetsdörr. Där hittar jag en nyckel. Jag använder inte nyckeln, utan konstaterar bara att jag funnit den. Nyckeln låter jag sen ligga kvar.

Hur långt går du då? Jag skulle nog snarare säga såhär: Du hittar nyckeln, låser upp dörren, går in i familjens sovrum, snokar i frugans underklädeslåda och går sedan ut igen. Du lägger tillbaks nyckeln.

Men, man blir ju förvirrad av sånt här. :)

Medlem sedan dec. 19991 072 inlägg
#6

hmm....Ja, det är ju ett annat sätt att se det på förstås...

Själv tycker jag det är kul att testa mig fram för att se hur pass säker en sida är. Dvs. prova SQL-Injections samt andra mer eller mindre kända "exploits".

Men sen är det stopp. Jag använder aldrig informationen för att logga in eller göra något "dumt".

Frågan är alltså, om jag kan bli "åtalad" för att har provat mig fram, utan för den sakens skull dragit nytta av informationen.

(Oftast så mailar jag företaget/webmaster och förklarar vad jag har gjort och hur det ska åtgärdas...)

Medlem sedan feb. 200112 078 inlägg
#7

Jag tror nog att det är sällsynt med åtal när det gäller just saker som SQL-injections, iallafall om man inte förstör något och talar om det för 'offret' snarast möjligt. Däremot att skaffa sig t.ex. administrativa rättigheter på en serverburk för att sedan ringa upp deras admin, kan nog vara lite värre. ;)

Jag meddelade för en månad sedan en högskola här i Sverige om att deras intranät hade en säkerhetslucka stor som Norrland. Jag förklarade hur det låg till och hur jag hittat den. Hittills har inget hänt. :)

Medlem sedan dec. 20003 563 inlägg
#8

Mitt exempel
http://www.webforum.nu/showthread.php?s=&postid=756697#post756697

Som OveRRide säger. Förmodligen händer inget alls då de helst verkar vilja sopa saken under mattan så fort som möjligt.

Medlem sedan dec. 200381 inlägg
#9

i villken sorts hacking menar du?? jag svarar gärna =) =)

Medlem sedan feb. 20002 300 inlägg
#10

Alpha III skrev:

i villken sorts hacking menar du?? jag svarar gärna =) =)

Det står, om du läser ovan, vilken "typ" av "hacking" som avses.

Medlem sedan feb. 200112 078 inlägg
#11

Alpha III skrev:

i villken sorts hacking menar du?? jag svarar gärna =) =)

Det finns åtta inlägg, plus en länk till en tråd med 4 sidor, ovanför ditt som talar om vilket typ av 'hacking' det handlar om. Om man läser tråden, förstås.

Medlem sedan dec. 19991 072 inlägg
#12

i villken sorts hacking menar du?? jag svarar gärna =) =)

Ja, antingen SQL-injection, kapning av Cookies eller att ta över någons sessionID i ASP tex.

Det enda som görs i de fallen är ju att man använder befintlig kod. Sen är det möjligt att koden inte var tänkt att användas på det sättet, men det är väl upp till utvecklaren.

Jag har lite svårt att förstå hur man kan dra en gräns?
Har bla. hört talas om att man kan få fängelse (detta var självklart i USA) för att bara TESTA PHF-säkerhetshålet...

Jag kan förstå att man kan bli åtalad om man tex. förstör något på en sajt, dvs. drar nytta av informationen man får fram. Detta liksom om man planterar filer, öppnar portar osv på en server.

Medlem sedan mars 20023 686 inlägg
#13

Var det inte Reuters (stavning?) som trixade med URL:n och hittade årsredovisningen för ett bolag, Och bolaget stämde nyhetsbyrån för hacking eller hur det nu var, Men dem blev frikända.

Det var länge sedan, har säkert glömt en massa detaljer

Medlem sedan jan. 2004501 inlägg
#14

Tror det är viktigt att förstå att intrång och skadegörelse är sak samma hur enkelt det än är att utföra. Så gör du det medvetet kan du utan problem åka dit.

Sen är det fråga om det är just hacking det rör sig om.

Trotts att ett hus är olåst är det intång om du går in.

Medlem sedan dec. 19995 718 inlägg
#15

medialabs skrev:

Var det inte Reuters (stavning?) som trixade med URL:n och hittade årsredovisningen för ett bolag, Och bolaget stämde nyhetsbyrån för hacking eller hur det nu var, Men dem blev frikända.

Det var länge sedan, har säkert glömt en massa detaljer

Det dom gjorde var att "gissa"en länk till en sida som var upplagd på servern. Det är ju inte så svårt att lista ut länken till redovisningen för kvartal 2 om länken till kvartal 1 är www.företaget.se/kvartal1. Lägger man sen upp sidan innan den skall vara officiell så får man i mina ögon skylla sig själv. Det kan inte jämföras med "hacking".

Medlem sedan juni 20019 024 inlägg
#16

Nicrosoft skrev:

medialabs skrev:

Var det inte Reuters (stavning?) som trixade med URL:n och hittade årsredovisningen för ett bolag, Och bolaget stämde nyhetsbyrån för hacking eller hur det nu var, Men dem blev frikända.

Det var länge sedan, har säkert glömt en massa detaljer

Det dom gjorde var att "gissa"en länk till en sida som var upplagd på servern. Det är ju inte så svårt att lista ut länken till redovisningen för kvartal 2 om länken till kvartal 1 är www.företaget.se/kvartal1. Lägger man sen upp sidan innan den skall vara officiell så får man i mina ögon skylla sig själv. Det kan inte jämföras med "hacking".

Nu var inte det fallet, utan 40 hux-flux-tecken (typ X4pgk-345-223-g-ag235-wee) som de "gissade" sig till.

Men det räcker att just den filen fastnar i webbserverns loggfil - som visas via ett statistikprogram - för att man ska få reda på vilka filer som finns, hur långa och kryptiska filnamn de än må ha.

Sen att man kallar det kryptiska filnamnet för lösenord säger ju sin sak om de kompetenta människorna som lade ut årsrapporten. §jr

261 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
123 ms — deklarationer (db)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)