Tumblelog by Soup.io
Newer posts are loading.
You are at the newest post.
Click here to check if anything new just came in.

Piwik WTFOMG

Wie einige vielleicht schon mitbekommen haben gibt es eine neue Version von Piwik. Piwik ist ein Stück Code zur Analyse von Besuchern auf Webseiten, ähnlich beispielsweise Google Analytics. Mein Kollege Stefan Esser hat ein schweres Sicherheitsproblem gefunden und ein Advisory dazu veröffentlicht, das im Bereich von PHP-Sicherheit wieder einmal eine Reihe wichtiger neuer Einsichten gebracht hat. Der entsprechende Exploit dazu ermöglicht das Ausführen von PHP Code aus der Entfernung oder das Anlegen beliebiger Dateien, also die vollständige Kontrolle eines Angreifers über einen Server, auf dem dieser Code gehostet wird.

Da ich nicht in fremden Seiten ohne Auftrag herumfingere weiss ich nicht, ob und wie die betroffenen Server bzw. PHP-Installationen gehärtet sind und ob sich die entsprechenden Seiten auch wirklich angreifen lassen (ich gehe aber davon aus). Was ich allerdings ahne ist, dass Piwik auf tausenden Seiten gehostet wird. Ich vermute aber sehr stark, dass dieser Exploit in Zukunft für den einen oder anderen Hack eingesetzt wird, weswegen ein Update auf die neue Version ein absolutes Muss ist. Ausserdem ist es angezeigt, Server, auf denen Piwik gehostet wird, nach Spuren von Einbrüchen zu untersuchen.

Eigentlich könnte man sagen, es ist soweit ganz normal — Bugs kommen immer wieder vor, auch Bugs, die das Ausführen von Code ermöglichen. Das ist auch richtig. Aber wenn man mal einen Augenblick inne hält und guckt, wo denn dieser Code überall zu finden ist, dann kommt man doch etwas ins Grübeln.

Webseiten werden oft als sogenannte virtuelle Server gehostet. Das bedeutet, dass sich auf einem physikalischen Server mehrere gehostete Domains befinden. So ist das auch auf den Seiten der Parteien wie gruene.de, spd.de oder liberale.de. Dort finden sich neben den eigentlichen Hauptseiten auch verschiedene Projekte und persönliche Seiten von Politikern der entsprechenden Parteien.

Man kann sich eine Reihe von Sachen vorstellen, wie Angreifer diesen Exploit nutzen können, angefangen von eher lustige Sachen wie subtile oder weniger subtile Verlautbarungen bis hin zu weniger lustigen Sachen wie Mitlesen von Mails, Servieren von Malware oder Angriffe auf weitere Server.

Die CDU nutzt auf ihren Hauptseiten übrigens dieses Tracking nicht, aber es gibt eine Reihe von CDU-Politikern und lokale Gruppen der Partei, bei denen es doch eingesetzt wird oder wo dieser Code auf einer anderen Domain auf demselben Server gehostet wird. Bei den Piraten gibt es diesen Code nur auf der Seite musik.klarmachen-zum-aendern.de, die keine weitere Verbindung zu anderen Servern der Piraten hat.

In der Liste der Seiten, die gegen so einen Exploit verwundbar sind (oder waren), finden sich aber noch eine Reihe anderer interessanter Bekannte: attac.de, proasyl.de aber auch jungefreiheit.de, die Seiten des Landes Rheinland Pfalz, des Umweltbundesamtes, des Asta der Uni Bonn oder die der Dampfplauderer von fixmbr.

Am interessantesten ist aber aus meiner Sicht eine völlig andere Seite, nämlich safer-shopping.de. Hinter Safer Shopping verbirgt sich ein Prüfsiegel des TÜV Süd, also genau etwas in der Art, das als eine der Maßnahmen im Rahmen der “Stiftung Datenschutz” grade im Gespräch ist. Dieses Beispiel zeigt einmal mehr, wie wenig diese Idee wert ist, denn auch andere Dienstleister, die solche Siegel anbieten, werden kaum in der Lage sein, diese Art von Angriffen zu verhindern, die das Vertrauen in Webseiten erheblich beeinträchtigen und dieses Siegel lächerlich erscheinen lassen.

Selbstverständlich ist auch bei einigen zertifizierten Seiten Piwik im Einsatz, denn was für Safer Shopping recht ist, ist für Anbieter von E-Shops natürlich nur billig.

Update: Kann übrigens sein, dass ich mich beim Einsatz von Piwik auf Safer Shopping-zertizierte Seiten geirrt habe. Waren jedenfalls irgendwelche Seiten mit Siegeln, die Sicherheit suggerieren sollen. Von daher ist es eigentlich auch egal, was das nun genau für welche waren.

Update 2: Zum Testen, ob man verwundbar ist, kann man die beiden Scripte nutzen, die Stefan in seinem Blog veröffentlicht hat. In beiden Fällen kommt dabei ein Cookie raus, der in den Browser kopiert werden muss: Datei schreiben und Code Execution.

Meine Kandidatur zur Landtagswahl

Die letzten zwei Tage fand der Nomierungsparteitag der Piratenpartei in NRW statt. Am ersten Tag gab es die Ochsentour einer Nominierung aus einer Liste von 60 Bewerbern. Ich wurde auf den Listenplatz 5 gewählt, was mich sehr freut. Es freut mich aber fast noch mehr, dass die Partei in NRW eine überaus interessante Gruppe an Leuten auf diese Liste gewählt haben, die für viele vermutlich überraschend ist. Ich bin aber sehr optimistisch, mit diesem Team und den Piraten in NRW und anderen Teilen Deutschlands im Rücken eine gute Figur im Wahlkampf abzugeben und die Diskussionen innerhalb und ausserhalb der Partei voranzubringen. Und ich trete natürlich an, um in den Landtag einzuziehen, und ich glaube auch, wir können das schaffen.

Für mich hat das aber einige Konsequenzen, über die ich lange auch schon im Vorfeld nachgedacht habe. So eine Kandidatur ist praktisch das Gegenteil von dem, wie ich bislang agiere. Denn ich gehöre eher zu den Leuten, die im Hintergrund arbeiten und eigentlich wenig bis nie in der Öffentlichkeit in Erscheinung trete, weil mir das eigentlich auch bisher mehr Spass gemacht hat. Das wird sich ändern und ich werde mir wohl angewöhnen müssen, sehr viel öfter mit “Herr Horchert” oder “Christian” angesprochen zu werden, was mich im Moment noch irgendwie sehr stark irritiert.

Ich werde auch mein Verhältnis zu diesem Blog ändern oder mir zumindest einen weiteren Ort suchen müssen, wo ich in Zukunft schreiben werde. Das Ganze wird also in jedem Fall mehrere Metamorphosen zur Folge haben, die ich noch nicht in aller Konsequenz abschätzen kann. In Zukunft werde ich noch sehr viel mehr Zeit mit reden und zuhören verbringen als bisher, mich in Themen und Thesen einarbeiten, die bislang vollkommen an mir vorbei gegangen sind und mich sehr viel stärker in eine Partei integrieren, was für mich eigentlich immer ein totales No-Go war.

Aber selbst wenn ich und meine Partei nicht in Landtag einziehen werden, so wird das ein hochspannende Zeit, in der ich sehr viel lernen werde. Darum verbinde ich hiermit auch die ausdrückliche Bitte und Aufforderung, mein Verhalten kritisch zu beobachten und zu hinterfragen. Ich beisse meine Kritiker nicht, sondern nehme Kritik in aller Regel ernst und setze mich damit konstruktiv auseinander.

Ich bin jedenfalls sehr gespannt auf die nächsten Wochen und Monate, vor allem auch in Hinblick auf die Entwicklung der Partei, für die ich in den Ring steige.

Die Piraten, “neue Themen” und die Kommunalpolitik

“Ich bin nicht bei den Piraten um Kommunalpolitik zu machen”

Das ist die mit Abstand häufigste Entgegnung auf die Anmerkung, dass man sich als Pirat an der kommunalpolitischen Arbeit beteilige. Sicher muss nicht jeder in diesem Bereich tätig werden, aber das liegt vielleicht auch darin begründet, dass manche Piraten die Themen der Partei abstrakt ansiedeln und sich die Arbeit an den Themen nicht, wie bei anderen Parteien üblich, an dem orientiert, wo die entsprechenden Themen auch wirklich behandelt werden, also auf Europa-, Bundes-, Landes- und eben der Kommunalebene. Übermässige Abstraktion und Falschverortung der politischen Entscheidungsstruktur zu bestimmten Themen sorgt aber auch für eine gewisse Geringschätzung der konkreten Arbeit vor Ort. Ein Bewusstsein für reale Probleme von realen Menschen zu bekommen klappt nun einmal am allerbesten, wenn man mit den Menschen auch wirklich redet und sich nur nicht auf Stammtischen, Foren und Mailinglisten mit einer Bauchnabelschau beschäftigt, die einen zweifelhaften Nutzen hat.

Die letzten Tage und Wochen habe ich mich manches Mal etwas über Blogeinträge von Aaron König geärgert, seines Zeichens Medienpirat und Mitglied des Bundesvorstandes. In einem seiner letzten Beiträge mit dem Titel Brauchen die Piraten neue Themen? geht es um die Frage, ob sich die Partei anderen Themen gegenüber öffnen soll:

“Meiner Ansicht nach werden wir aus der 2%-Ecke nur herauskommen, wenn wir uns weiteren Themenfeldern öffnen, die mehr Menschen bewegen. So wichtig Themen wie Datenschutz, Reform des Urheberrechts und Netzneutralität sind – sie sind den meisten Wählern eben nicht so wichtig, dass sie dafür ihre Stimme ‘verschenken’.”

Zum einen sind wir schon längst dem Punkt entwachsen, wo wir uns ausschliesslich mit den Themen beschäftigen, die das Programm der Partei offiziell hergibt, zumindest in Teilen von NRW, also dort, wo schon konkrete politische Arbeit geleistet oder zumindest vorbereitet wird. Das zeigt glaube ich den typischen, leicht arroganten Hauptstadtblick, der alles andere als Provinz und damit als nicht existent oder unwichtig ansieht. Zum zweiten sollten sich die Piraten doch wohl nicht aus dem Grund thematisch erweitern, nur um damit auf Stimmenfang zu gehen. Für mich bringt das ganz klar eine Haltung zum Ausdruck, den Wähler als das zu betrachten, wie andere Parteien Wähler oft zu betrachten scheinen: Als reines Stimmvieh auf dem Weg zur Macht. Und neue Themen dienen also dieser Auffassung nach nur dazu, um “aus der 2%-Ecke rauszukommen”. Eine komische Vorstellung finde ich das.

Gestern fand in Münster ein erstes kommunalpolitisches Treffen von den aktiven Piraten in dem Bereich statt. In Aachen und Münster haben die Piraten je einen Sitz im Rat der Stadt, und in beiden Fällen existieren vollkommen unterschiedliche Vorraussetzungen für die zukünftige Arbeit. Während in einem Fall, Aachen, eine stabile Mehrheit von Schwarz-Grün existiert und der einzelne Pirat durch die fehlende Fraktion viel weniger Einfluss nehmen kann, hat die eine Stimme in Münster durch die dort vorherrschenden Verhältnisse ein sehr viel höheres Gewicht. Dort haben sich sechs Parteien in einem losen Bündnis zusammengeschlossen, um Schwarz-Gelb, das dort seit über einer Dekade durchregiert, zu verhindern. Dieses Bündnis aus SPD, Grünen, Linken, UWG, ÖDP und den Piraten ermöglicht einen Status, der grosse Spielräume nicht nur für den Ratspiraten eröffnet. Das, was viele als fatalen Geist von Weimar heraufbeschwören mögen, ist dort also praktisch grade Wirklichkeit. Da wir aber nicht 1933 leben sondern 2009 und sich ein anderes Verständnis von Demokratie bei den Menschen entwickelt hat, ist das ein schönes Experiment, das erwarten lässt, dort eine gute an Sachpolitik ausgerichtete Arbeit zu sehen.

Es gibt auch in anderen Städten wie z.B. Bonn, wo kein Mandat der Piraten existiert, den Wunsch, sich an kommunalpolitischen Themen stärker zu beteiligen. Neben der ohne Zweifel vorhandenen Bereitschaft von Parteien und Wählerbündnissen, die Piraten in die konkrete, politische Arbeit einzubinden, eröffnen sich eine Reihe von Möglichkeiten für die Piraten, sich thematisch zu entwickeln und eine Menge politischer Erfahrungen zu sammeln. In NRW gibt es z.B. mit dem Konzept der “Sachkundigen Bürger” eine gute Möglichkeit, auch ohne gewähltes Mandat in den Ausschüssen vollwertig mitzuarbeiten. Und in dem Bereich sind die Parteien natürlich auch froh, dass es junge und engagierte Leute gibt, die sich für ein besseres Leben in der Stadt einsetzen wollen.

Eins ist gestern jedenfalls ganz klar geworden: Hätten die Kommunalwahlen in NRW sechs Monate später stattgefunden, wären die Piraten wohl in eine Menge Räte und Bezirksvertretungen eingezogen. Die durchschnittlich 2% hätten dazu allemal gereicht, mindestens je einen Sitz zu erobern.

Was aber der eigentliche Aspekt ist: Auf kommunalpolitischer Ebene sind Themen wie Urheberrechts- oder Netzneutralitätsdiskussionen naturgemäss eher weniger präsent und wichtig. Die Frage ist also, welche Politik vertritt ein Pirat im Rat einer Stadt und welche Politik vertritt die Partei vor Ort. Denn dort sind abstrakte Konzepte nicht an der Tagesordnung, sondern eher sehr konkrete Probleme, die die Menschen beschäftigen und die es zu lösen gilt: Kinderbetreuung, die kommunale Wohnungssituation, der Haushalt, Bebauungskonzepte, Sport- und Freizeitstätten, Verkehrsplanung usw.usf. Dazu gibt es aber auch in den anderen Parteien kaum grundsätzliche Konzepte, da sich die Situation von Kommune zu Kommune sehr stark unterscheidet und die Lösungen an einem Ort sich nicht unbedingt auf andere Orte übertragen lassen. Da haben die Piraten in Zeitrichtung einige grosse Vorteile gegenüber anderen Parteien: Sie sind nicht verbraucht und sind nicht durch persönliche Animositäten vorbelastet, was ihnen eine gute Möglichkeit gibt, sehr rational eine an Fakten orientierte Politik zu betreiben. Ausserdem sind sie sehr gut vernetzt und die Flut an Neueintritten in den letzten Wochen hat eine Menge Leute zu den Piraten gebracht, deren Kernkompetenzen und Interessen nicht in der IT und den Medien liegen.

Themen für Parteien sollten wohl nicht dort entstehen, wo strategisches Klientel sichtbar wird, sondern dort wo die echten Probleme liegen. Diese Nähe zu den Problemen und natürlich noch viel mehr die Nähe zu den Bürgern wird sich für die Partei über kurz oder lang auszahlen und den Fokus, gewollt oder ungewollt, auf vollkommen andere Themen legen als die, die jetzt grade auf der offiziellen Agenda stehen. Auf der Ebene wird also zwangsläufig etwas passieren, dass Auswirkungen auf die Gesamtpartei haben wird, und das wird sich auch meiner Ansicht nach nicht verhindern lassen. Ich glaube fest daran, dass mittel- und langfristige durch eine starke kommunale Verankerung die Seele der Partei und ihrer Politik entstehen wird.

Older posts are this way If this message doesn't go away, click anywhere on the page to continue loading posts.
Could not load more posts
Maybe Soup is currently being updated? I'll try again automatically in a few seconds...
Just a second, loading more posts...
You've reached the end.

Don't be the product, buy the product!

Schweinderl