Sicherheitslücke? Per Google an komplette Teilnehmerliste

Sicherheitslücke? Per Google an komplette Teilnehmerliste

von Joerg Petersson -
Anzahl Antworten: 4

Wenn ich den Namen eines Teilnehmers (Vorname Zuname) und zusätzlich einen Begriff aus meiner Domain (Coach) in Google eingebe, bekomme ich folgenden Verweis:

MCO Zentrum: Neueste Aktivtäten - [ Diese Seite übersetzen ]
... Birgit -, Birgit Müller, Carmen Müller, Christine Müller,
Der Administrator -, Eckhard Müller, Edith Müller, Frank Müller...
www.mein-coach-online.de/moodle/ course/recent.php?id=1&advancedfilter=1 - 33k - Zusätzliches Ergebnis - Im Cache - Ähnliche Seiten

Hier sind also schon Teilnehmer in alphabetischer Reihenfolge der Vornamen ausgelesen, bei uns in der Regel Klarnamen.

Bin ich ein registriertes Mitglied des Zentrums und gehe von hier aus auf "Neuste Aktivitäten" und logge mich ein, kann ich plötzlich alle Teilnehmer auslesen.

Nun habe ich gerade festgestellt, dass ich auch im Block "Neuste Aktivitäten" nach Klicken auf "Weitere Filter" Zugang zur gesamten Teilnehmerliste besteht. Wie kann das abgestellt werden?

Ein Kunde hat deshalb jetzt den Vertrag gekündigt und mir meine komplette Nutzerliste als Beweis gemailt, und zwar in der Form:

"<option value="64">A Müller</option>"wobei mir unklar ist, wie er diese Form hat auslesen können. Gibt es vielleicht noch einen Zugang?

"<option value="53">B Müller</option>"

<option value="16">C Müller</option>"

Ich habe jetzt erst einmal den Zugang für Google gesperrt.

Mir macht das große Sorge, und wenn ich den ganzen Schlamassel nicht durch meine individuelle Blödheit nur auf meiner Site verursacht habe, sondern das ein echtes Problem ist, dann können sich viele Moogler Sorgen machen.

Was muss ich tun?

Ich brauche dringend Hilfe!

Grüße aus Köln

Jörg Petersson

 

Mittelwert:  -
Als Antwort auf Joerg Petersson

Re: Sicherheitslücke? Per Google an komplette Teilnehmerliste

von Ralf Hilgenstock -
Nutzerbild von Besonders aktive Moodler Nutzerbild von Deutsche Moodle Übersetzer Nutzerbild von Entwickler Nutzerbild von Moodle Partner Nutzerbild von Translators
Google hat mit zwei Optionen Zugriff auf moodle:
1. wenn ein Kurs öffentlich ist.
2. wenn die Konfiguration opentogoogle auf ja gestellt ist.

U.U. kann google Nutzer sehen, wenn auf der Startseite der Block Personen aktiv ist. Das sind dann aber keine Kursteilnehmer sondern Nutzer auf dem System.

Sollte dennoch ein google-Zugriff bestehen, müssen wir uns darüber ernsthaft unterhalten.

Ralf Hilgenstock
Als Antwort auf Ralf Hilgenstock

Re: Sicherheitslücke? Per Google an komplette Teilnehmerliste

von Joerg Petersson -

Lieber Herr Hilgenstock,

die Konfiguration opentogoogle war auf ja gestellt, was ich nun geändert habe, wenn auch ohne Effekt in Google.

Google liest den Verweis aus seinem Cache nach dem Stand vom 24. Juni. Ruft man den Cache bei Google auf, so lenkt er den User direkt über den Gastzugang auf die Seite "neuste Aktivitäten", die ihrerseits vom 22. Juni datiert. Der Gastzugang ist aber seit Langem geschlossen.

Zugriff besteht also auf die Userliste vom 22. Juni.

Was mich wundert, ist, dass Google diesen Cache seitdem nicht mehr überschrieben hat, obwohl ja Zugang bestand und sich laufend etwas änderte.

Ich habe gerade einen anderen Teilnehmernamen ausprobiert, der auch im Verweis stand. Bei dem lande ich im Kursbereich bei seinem Kurs, dessen Organisator er ist, mit Cachedatum vom 1.10., obwohl ich vor Wochen schon in seinem Profil den Namen geändert habe.

Mir wird Google langsam unheimlich.

Gruß aus Köln

Jörg Petersson

Als Antwort auf Joerg Petersson

Re: Sicherheitslücke? Per Google an komplette Teilnehmerliste

von André Scholz -

Speichern von Seiten verhindern

<meta http-equiv="pragma" content="no-cache">

<meta http-equiv="expires" content="0">

<meta http-equiv="cache-control" content="no-cache">

Das kann für Seiten sinnvoll sein deren Inhalt sich oft ändert, z.B. aktuelle News, Seiten die täglich aktualisiert werden, oder Inhalte bei denen man vermeiden möchte, daß sie in einem Cache-Speicher landen. Das Zwischenspeichern ist andererseits eine gute Hilfe um den Traffic im Web zu verringern. Bei den derzeitigen Bandbreiten im Web hat jeder Nutzer etwas vom Cache, deshalb sollte im Einzelfall geprüft werden, ob es wirklich notwendig ist, diesen Metatag anzuwenden.

Am http-equiv ist zu erkennen, daß es sich um eine Anweisung für den Browser handelt.

pragma: verhindert das Speichern der Seite im Cache-Speicher Des Proxy-Server.

no-cache: verhindert das Speichern der Seite im Browsercache.

Als Antwort auf André Scholz

Re: Sicherheitslücke? Per Google an komplette Teilnehmerliste

von Joerg Petersson -

Vielen Dank für die Antwort. Kleine Bitte: Sagen Sie mir auch noch, wo ich diese Zeilen einfügen muss? Ich bin leider kein guter Programmierer (ehrlich gesagt, sogar ein sehr schlechter).