Nachtrag: Bitte den Änderungsstand von 15:33 MEZ (weiter unten) beachten.
Es gibt leider eine gravierende Sicherheitslücke in der David-Verwaltung.
Mit einem primitiven Einzeiler, der nur wenigen Klartext-Silben, einem Sonderzeichen und der Site-ID besteht, kann das Original-Passwort einer David Lizenzkarte ausgelesen werden, wenn diese Update-berechtigt ist.
Dieser String - als Internet-URL eingetragen - liefert sofort den gesamten Lizenzschlüssel.
Ursprünglich war diese Funktion nur ganz wenigen Entwicklern und Vertriebsmitarbeitern bekannt. Aber es spricht einiges dafür, dass die Kenntnis davon in unbefugte Hände gelangt ist.
Das hat zur Folge, dass diese Unbefugten nun ganz nach Belieben über die Seite http://david.tobit.net unter anderem die Fachhändler-Zuordnungen verändern können.
Dazu müssen sie nur die Site-ID kennen.
Die Kunden werden über die veränderte Fachhändler-Zuordnung nicht zu dem Zeitpunkt informiert, wo diese erfolgt.
Des weiteren können die Unbefugten ohne Kenntnis der Kunden unter anderem Update-Bestellungen und Site-Care-Bestellungen auslösen.
Heikel ist, dass die Unbefugten die Bank-Daten oder Kreditkarten-Daten der Kunden einsehen und nach Belieben verändern können.
Es besteht Handlungsbedarf dahingehend, dass jedes Original Site-ID Passwort geändert wird.
Dies ist nach Einloggen mit den Daten des Lizenzblatts (Site-ID = username, dritter Block der Lizenz = Originalkennwort) auf der Webseite http://www.tobit.com/ möglich. Rechts oben gibt es dazu das Feld "Anmelden".
Nach erfolgtem Login-Vorgang ist oben links der Menüpunkt "Stammdaten" zu finden. Diesen bitte anklicken und dann unten "Einstellungen" anklicken.
Danach können Sie ein neues Passwort vergeben.
Dieses neue Passwort sollte mindestens 10 Zeichen lang sein, nicht nur aus Kleinbuchstaben bestehen und idealerweise auch mindestens ein Sonderzeichen enthalten.
Nach dieser Änderung ist die Installation solange ausreichend sicher, bis der Kunde bei Tobit.Software ein Rücksetzen des Passworts auf den Auslieferungszustand anfordert.
Das Passwort der Site-ID wird auch in der Funktion Postman/Datenbanken/Auth Domain Namen verwendet. Bitte daran denken, das Passwort auch an dieser Stelle identisch zu ändern.
Arno