{"id":1429,"date":"2018-02-20T23:19:43","date_gmt":"2018-02-20T21:19:43","guid":{"rendered":"http:\/\/blog.mageia.org\/de\/?p=1429"},"modified":"2018-02-20T23:37:48","modified_gmt":"2018-02-20T21:37:48","slug":"einbruch-in-mageia-identity","status":"publish","type":"post","link":"https:\/\/blog.mageia.org\/de\/2018\/02\/20\/einbruch-in-mageia-identity\/","title":{"rendered":"Einbruch in Mageia Identity"},"content":{"rendered":"<p>Ein Nutzer konnte sich Zugriff auf unsere LDAP-Datenbasis verschaffen, und hat sowohl die E-Mail-Adressen und die Namen als auch die Kennwort-Hashes von allen, die bei identity.mageia.org angemeldet waren, ver\u00f6ffentlicht. Allerdings stimmen die ver\u00f6ffentlichten Hashes nicht mit den protokollierten \u00fcberein; des weiteren wurden alle Gro\u00dfbuchstaben entfernt, so dass es nicht klar ist, ob die aktuellen Kennw\u00f6rter gef\u00e4hrdet sind. Vorsorglich wurden dennoch alle Kennw\u00f6rter zur\u00fcckgesetzt. Zur Verhinderung von Zugriffen auf den LDAP-Server wurden neue Regeln eingestellt. Die Systemadministratoren untersuchen, wie das Auslesen der Felder erfolgt ist, weil die Konfiguration es eigentlich verhindern sollen h\u00e4tte.<\/p>\n<p>Die im Mageia-LDAP-Server gespeicherten Kennw\u00f6rter wurden in einen Hashwert umgerechnet, vorher allerdings mit einem zuf\u00e4lligen Fixwert erweitert (&#8222;salted&#8220;). Das bedeutet, dass die vollst\u00e4ndige Entschl\u00fcsselung des Kennworts in ein als Kennwort verwendbares Format erhebliche Computer-Rechenleistung f\u00fcr sichere bzw. komplexe Kennw\u00f6rter erfordern w\u00fcrde. Obwohl die entwendeten Daten nur die Namen und E-Mail-Adressen aus identity.mageia.org enthalten, empfehlen wir den Nutzern dringend zu \u00fcberpr\u00fcfen, ob das Kennwort f\u00fcr den Mageia-Account auch anderswo verwendet wurde; und empfehlen daher, Kennw\u00f6rter zu \u00e4ndern, wo auch immer sie sonst noch verwendet werden.<\/p>\n<p>Um Zugang zur Mageia-Kennung wieder zu erlangen, sollte f\u00fcr alle Nutzer ohne git-Zugriff der Link zum Zur\u00fccksetzten des Kennwortes ausreichen. Dieser Link zum Zur\u00fccksetzen des Kennwortes wird nach einer Anforderung zum Kennwort-Reset auf der Seite <a href=\"https:\/\/identity.mageia.org\/forgot_password\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/identity.mageia.org\/forgot_password<\/a> per Mail zugeschickt.<\/p>\n<p>Bei privilegierten Nutzern sollte ein Systemadministrator zwecks Wiederherstellung des Zugriffs kontaktiert werden<\/p>\n<p>Wir entschuldigen uns aufrichtig f\u00fcr alle Probleme und Unannehmlichkeiten, die dadurch entstanden sind.<\/p>\n<p>Original gepostet von <a href=\"https:\/\/blog.mageia.org\/en\/2018\/02\/20\/mageia-identity-security-breach\/\">Donald<\/a>, \u00fcbersetzt von wolde<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Nutzer konnte sich Zugriff auf unsere LDAP-Datenbasis verschaffen, und hat sowohl die E-Mail-Adressen und die Namen als auch die Kennwort-Hashes von allen, die bei identity.mageia.org angemeldet waren, ver\u00f6ffentlicht. Allerdings stimmen die ver\u00f6ffentlichten Hashes nicht mit den protokollierten \u00fcberein; des &hellip; <a href=\"https:\/\/blog.mageia.org\/de\/2018\/02\/20\/einbruch-in-mageia-identity\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":11,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[1],"tags":[],"class_list":["post-1429","post","type-post","status-publish","format-standard","hentry","category-allgemein"],"jetpack_featured_media_url":"","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/posts\/1429","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/comments?post=1429"}],"version-history":[{"count":4,"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/posts\/1429\/revisions"}],"predecessor-version":[{"id":1434,"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/posts\/1429\/revisions\/1434"}],"wp:attachment":[{"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/media?parent=1429"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/categories?post=1429"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.mageia.org\/de\/wp-json\/wp\/v2\/tags?post=1429"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}