Kaarst, 04.12.2013
Ich wurde nun darüber in Kenntnis gesetzt, dass eine weitere Sicherheitslücke besteht.
Wer den Link auf dem Rundschreiben vom November 2011 und eine Site-ID kennt, der kann beim heutigen Stand auch das geänderte (!) Passwort der Site-ID in Klarschrift über ein ungesicherte (!) Internetseite sehen.
Das Rundschreiben ging ab Ahaus an praktisch jeden Update-berechtigten David-Kunden raus, dessen Adresse bekannt war.
Für die Anzeige des geänderten Passworts sind nur ein paar zusätzliche Klicks, aber keine weiteren Voraussetzungen nötig.
Damit hat Hinz und Kunz Zugriff auf sämtliche im TSSM eingegeben Daten, einschließlich Personalliste der Mitarbeiter sofern eingetragen!
Dies gilt zumindest für David. (Bei der djukebox gibt bis jetzt gar keine Möglichkeit zur Passwortänderung).
Online können ohne Wissen der Bestandskunden Verträge in deren Namen und ohne deren Kenntnis abgeschlossen, geändert oder aufgelöst werden!
Diese frei zugängliche Webseite trägt keinen Eintrag "Robots follow", aber auch keinen gegenteiligen.
Dem Vernehmen nach ist diese gravierende Sicherheitslücke einigen Mitarbeitern von Tobit.Software schon länger bekannt.
Sie zu schließen würde aber Mehrarbeit in der Abrechnung erfordern, daher bleibt sie offen.
So der Inhalt der erhaltenen mündlichen Mitteilung.
Meine Statusprüfung ergab, dass dem tatsächlich so ist. Auch das geänderte Passwort ist extern für Unbefugte lesbar.
I'm not amused.
Das hört sich für mich so an, als würden sich einige der Tobit-Mitarbeiter deutlich zulange in der hauseigenen Diskothek aufhalten.
Für meine djukebox, die ganz besonders leicht unbefugten Zugriff ermöglicht, habe ich daher folgenden Text ins InterCom geschrieben:
"Mit Befremden stelle ich fest, dass die Kontodaten in my.djukebox gelöscht waren, aber hier wieder unter Kontoverwaltung wieder auftauchen.
Aufgrund der bestehenden Sicherheitsmängel hinsichtlich Geheimhaltung von Stamm- und Bankdaten wünsche ich, dass meine in der Kontoverwaltung von Ihnen eingegebenen Daten gelöscht werden. Mir ist dies aufgrund des Istzustands des bestehenden Konto-Verwaltungssystems nicht möglich.
Für den von einem mir unbekannten Mitarbeiter der Tobit.Software AG vorgenommenen Eintrag der Sepa-Nummern habe ich keinerlei Genehmigung erteilt."
Als weiteres habe ich habe versucht, mit dem Datenschutzbeauftragten der Tobit.Software AG Kontakt aufzunehmen.
Bin gespannt wie lange es dauert bis der Kontakt zustande kommt und was dabei heraus kommt.
Bis jetzt habe ich die Frage der Kunden steht mit JA beantwortet wenn es sich darum ging, ob die via TSSM/ Kontoverwaltung eingegebenen Daten bei Tobit ausreichend sicher sein.
Aber angesichts des heutigen Kenntnisstands und unter Berücksichtigung meiner zeitweisenden Tätigkeit als Gutachter
kann, darf und werde ich diese Kundenfrage nicht mehr bejahen. Zumindest nicht solange die jetzigen Sicherheitsmängel bestehen.
Ceterum censeo:
Es bestätigt sich immer wieder der alte Management-Grundsatz:
Mache Dich niemals von einem Lieferanten abhängig!
Achte immer darauf, dass es bei Bedarf Ersatz gibt.