Abt. Panikattacke - heute: @ Bundesamt für Informatik


SQL-Injection (und nicht "SQL-Anfragen", wie die NZZ schreibt) heisst, was ein Comparis-Mann am 28.9.2011 ab 10:45 während 6 Sekunden - offenbar erfolglos - versuchte auf der BAG-Website priminfo.ch. Berichtet die NZZ, schreibe l'hébdo. Das heisst ungefähr, der Comparis-ler schrieb in eines oder mehrere der Textfelder in der Suchmaske nicht, was verlangt wird (Postleitzahl / Jahrgang), sondern etwas irgendwie in der Art:

SELECT * FROM plz ORDER BY name, id DESC

Also eine SQL-Abfrage. Wenn die datenbankbasierte Anwendung, welche die Suchanfrage entgegennimmt, schlecht programmiert und das Serversystem nicht aktuell gehalten ist, liefert sowas eventuell Dinge zu Tage, die mit einer normalen Anfrage nicht zu erhalten sind.

Dafür wollte das Bundesamt für Informatik und Technologie (BIT), das die absichtliche Falscheingabe mit seinen speziellen Firewalls bemerkte, dem Comparis-Mann einen Verstoss gegen StGB Art 143 anhängen:

Wer in der Absicht, sich oder einen andern unrechtmässig zu bereichern, sich oder einem andern elektronisch oder in vergleichbarer Weise gespeicherte oder übermittelte Daten beschafft, die nicht für ihn bestimmt und gegen seinen unbefugten Zugriff besonders gesichert sind, wird mit Freiheitsstrafe bis zu fünf Jahren oder Geldstrafe bestraft.
5 Jahre Knast für 6 Sekunden nachschauen, ob die BAG-Informatiker ihre Hausaufgaben gemacht haben! Die Schweizer Gesetze in Sachen "Cyberkriminalität" sind "effizienter" als Putin. Denn Pussy Riot bekamen nur 2 Jahre Lager für immerhin ein paar Minuten Tumult!

Und auf dieses Posting hier stehen also offenbar bis zu drei Jahre Knast, gemäss Art. 143bis, Absatz 2:

1 Wer auf dem Wege von Datenübertragungseinrichtungen unbefugterweise in ein fremdes, gegen seinen Zugriff besonders gesichertes Datenverarbeitungssystem eindringt, wird, auf Antrag, mit Freiheitsstrafe bis zu drei Jahren oder Geldstrafe bestraft. 2 Wer Passwörter, Programme oder andere Daten, von denen er weiss oder annehmen muss, dass sie zur Begehung einer strafbaren Handlung gemäss Absatz 1 verwendet werden sollen, in Verkehr bringt oder zugänglich macht, wird mit Freiheitsstrafe bis zu drei Jahren oder Geldstrafe bestraft.
Denn es erklärt, was bei priminfo.ch geschah und bringt so "Daten" in Umlauf, von denen infamy "weiss oder annehmen muss, dass sie zur Begehung einer strafbaren Handlung gemäss Absatz 1 verwendet werden" können.

Übrigens: Wenn Du weitererzählst, was Du hier gelesen hast, wanderst Du, unter Berufung auf denselben Paragraphen, auch gleich in den Knast, denn damit brächtest Du "Daten" in Umlauf, von denen Du weisst... blablabla etc. pp.! infamy lesen ist gefährlich!

P.S. Absatz 1 von 143 und 143bis verlangen, dass das Zielsystem "besonders gesichert" sein muss gegen unbefugte Zugriffe. Erfüllt ein schlecht gewarteter, drum löchriger Server dieses Kriterium überhaupt? In der Botschaft über die Genehmigung und die Umsetzung des Übereinkommens des Europarates über die Cyberkriminalität auf Seite 4705 steht explizit:

Der unbefugte Zugriff auf nicht gesicherte Daten oder deren unbefugte Verwendung fällt nicht unter den Tatbestand.
Daten auf einem verwundbaren Server sind eigentlich doch "nicht gesicherte Daten" und darum sollte der erfolgte oder versuchte Zugriff darauf, "nicht unter den Tatbestand fallen"! Denn: Wer den Server nicht updatet, ist selber schuld!

P.S. Comparis ist sofort einknickt und hat die Person, die mit völlig alltäglichen IT-Mitteln ihrer sachbezogenen Neugierde folgte und - nota bene - keinerlei Schaden angerichtet hat, auf die Strasse gestellt. Ist nicht eher das der Skandal, als die Tatsache, dass sich der Entlassene nicht an die Bedienungsanleitung des BAG-Prämienrechners gehalten hat?



Read more infamous news! 
 
infamous for 8148 Days
Sperrfrist: 02.09.24, 09:53

Kontakt:
infamy-Kollektiv
Basel
E-Mail



status
Youre not logged in ... Login

menu
... infamy home
... such!
... topics
... 
... Home
... Tags

... antville home
... disclaimer


November 2024
So.Mo.Di.Mi.Do.Fr.Sa.
12
3456789
10111213141516
17181920212223
24252627282930
September




Für die Kaffeekasse:
Neuzugänge:
Abt. Keintunnel Nicht
vergessen, die Auto-Nerds wollen Milliarden in den Autobahnbau verlochen. Das ist sowas...
by bagger (02.09.24, 09:53)
Abt. Witz des Tages "Es
soll sogar prominente Klimakleber geben, die Flugreisen nicht grundsätzlich ablehnen,...
by bagger (15.06.24, 18:30)
Abt. Wohnschutz schützen Wenn die
Investoren husten, haben Basels Bürgerliche Grippe In einem beispiellosen Akt...
by bagger (15.06.24, 10:21)
Abt. Leckerschlecker The DEA
Northeast Laboratory (New York, New York) recently received a submission of...
by fuzzy (26.02.24, 12:06)
Abt. Wo-Wo-Wochenschau!
Männiglich fragte sich, was eigentlich Fonzis Leihkampffisch so macht. Die Antwort (oben) entnehmen...
by fuzzy (26.02.24, 12:04)
Abt. Schuss des Tages
by fuzzy (26.02.24, 12:02)
Abt. infamous Shooting
Foto: Fonzi Tromboni Gestern abend war grosses Fotoshooting im Studio zu Sankt...
by fuzzy (26.02.24, 11:55)
Abt. Keintunnel CH
Mehr Infos hier: https://www.umverkehr.ch/referendum
by bagger (23.09.23, 11:32)