Skip to content

Ausgemachte Frechheit

Ich wäre der E-Mail fast auch auf den Leim gegangen :-O Danke für diese im Grunde doch sehr nette E-Mail :-)

Kontaktformular nun SSL-verschlüsselt

Ein Interessent hatte uns folgenden sehr wertvollen Hinweis gegeben:
Und der Verbesserungsvorschlag: Als Anbieter, dessen Hauptargument die Freiheit/Sicherheit der Kunden ist, sollten Sie Ihren Internetauftritt ggf. auch SSL-verschlüsselt anbieten - gerade beim Kontaktformular (mit Namen und EMail-Adresse).
Das haben wir dann auch sogleich umgesetzt:

Sicherheitslücke in SpamAssassin-Filtermodul

Betrifft uns zwar nicht:

Sicherheitslücke in SpamAssassin-Filtermodul

ist aber böse, wenn man sich einmal den Code anschaut:
sfsistat
mlfi_envrcpt(SMFICTX* ctx, char** envrcpt)
{
    // gekürzt

    char buf[1024];
    char *fmt="%s -bv \"%s\" 2>&1";

    // gekürzt

    snprintf(buf, sizeof(buf)-1, fmt, SENDMAIL, envrcpt[0]);

    // gekürzt

    p = popen(buf, "r"); [1]
                
    // gekürzt
    
}
Kein Wunder, dass dann soetwas Simples wie
RCPT TO: root+:"|touch /tmp/foo"
zu einer Sicherheitslücke führt.

Meine ganz persönliche Meinung: System-Aufrufe (egal in welcher Programmiersprache) sollten grundsätzlich nicht zulässig sondern nur unter ganz bestimmten Voraussetzungen explizit erlaubt sein.

Überwachung unseres Notstromaggregats

Seit T28Minuten läuft nun auch die (automatische) Überwachung unseres Notstromaggregats.

Es wird dabei primär eine sog. "Sammelstörung", welche von der Notstromautomatik "erzeugt" wird, überwacht. Im Fehlerfall (egal in welchem) wird die komplette Eskalationskette bei uns aktiviert. Die Überwachung ist sicherheitshalber vollständig getrennt vom restlichen System, sowohl netz- wie stromtechnisch, die Benachrichtigung erfolgt sinnigerweise von extern.

10 Sekunden

Gerade erzählt mir ein Mitarbeiter einen Ausschnitt aus einem Telefonat mit einem Kunden, der sich nicht wirklich kooperativ in einer relativ undiskutablen Angelegenheit angestellt hat:
Mitarbeiter: Herr X, wenn ich Sie anrufe, sind Sie ungefähr 10 Sekunden davor, abgeschaltet zu werden!
Es mag im ersten Moment etwas unfreundlich von Seiten unseres Mitarbeiters klingen, es ging hier aber um eine ernste Angelegenheit (die ich leider auch nicht umschreibend bloggen kann). Man sei versichert, dass es in Anbetracht der Situation noch überaus freundlich war...

Unarchiviert (2)

Ich hatte doch noch Erfolg. Ich hatte einen Händler, der die Produkte vertreibt, mit derselben Bitte wie den Hersteller angeschrieben, dieser hat mein Anliegen an den Hersteller verwiesen.

Und siehe da: Es gab doch noch eine PDF...

Umfirmierter Vorhändler

Wenn Vorhändler umfirmieren, sollten sie vielleicht daran denken, dass sie ihrem Kunden deutlich sagen, dass diese (in dem Fall wir) erteilte Abbuchungsaufträge ändern lassen sollen: Ein (optimalerweise vorbereitetes, notfalls leeres) Formular zusammen mit dem Anschreiben fände ich dabei mehr Pflicht als Kür, wenn man an einer längerfristigen Beziehung interessiert ist.

Stattdessen wird einfach ohne weitere Information auf Zahlungsweise Rechnung umgestellt. :doh:

Ich bin es nicht

:thinking: