<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Einfach und schnell zum eigenen Shop dank Jimdo</title>
	<atom:link href="http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/</link>
	<description>Leben im Web - mit einem Faible für E-Commerce und Social Networks</description>
	<lastBuildDate>Tue, 24 Jan 2012 16:24:17 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Von: Stefan</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-187273</link>
		<dc:creator>Stefan</dc:creator>
		<pubDate>Thu, 10 Feb 2011 07:49:07 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-187273</guid>
		<description>Hi,

coole Erklärung zur Erstellung einer eigenen Website bzw. Onlineshop.
Kann nur DiroSign-Media recht geben, wäre schön wenn du da als PDF anbieten könntest.

LG</description>
		<content:encoded><![CDATA[<p>Hi,</p>
<p>coole Erklärung zur Erstellung einer eigenen Website bzw. Onlineshop.<br />
Kann nur DiroSign-Media recht geben, wäre schön wenn du da als PDF anbieten könntest.</p>
<p>LG</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: DiroSign-Media</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-185591</link>
		<dc:creator>DiroSign-Media</dc:creator>
		<pubDate>Fri, 07 Jan 2011 07:58:30 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-185591</guid>
		<description>Wow. Eine echt gute Erklärung und die Screenshots sind auch recht verständlich. Das könntest du echt als pdf-Anleitung anbieten. Da wären dir viele Dankbar</description>
		<content:encoded><![CDATA[<p>Wow. Eine echt gute Erklärung und die Screenshots sind auch recht verständlich. Das könntest du echt als pdf-Anleitung anbieten. Da wären dir viele Dankbar</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sellaround.net: Onlineshop in Widget-Form &#124; Aus der Praxis für die Praxis</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-185570</link>
		<dc:creator>Sellaround.net: Onlineshop in Widget-Form &#124; Aus der Praxis für die Praxis</dc:creator>
		<pubDate>Thu, 06 Jan 2011 15:26:18 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-185570</guid>
		<description>[...] dem US-Dienst bisher die Widget-Option. Auch der Homepagebaukasten Jimdo bietet eine kostenlose und simple Shoplösung, allerdings ebenfalls ohne Widgets und zudem als Teil der zu gestaltenden [...]</description>
		<content:encoded><![CDATA[<p>[...] dem US-Dienst bisher die Widget-Option. Auch der Homepagebaukasten Jimdo bietet eine kostenlose und simple Shoplösung, allerdings ebenfalls ohne Widgets und zudem als Teil der zu gestaltenden [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Soenke Ruempler</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-165614</link>
		<dc:creator>Soenke Ruempler</dc:creator>
		<pubDate>Sun, 21 Mar 2010 23:39:45 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-165614</guid>
		<description>@hoohead: Bei allem Respekt, du solltest deine Aussagen etwas differenzieren, bevor du sie pauschalisierend in den Blog wirfst.

1. Ich weiß was XSS und XSRF ist. Und auch dass man XSS per POST injizieren kann. In dem Fall von oben war es allerdings JSONP. 
2, Was unsere Kunden auf ihren Seiten machen, hat nichts mit dem von dir aus deinem ersten Kommentar gefundenen Script-Injection-Fall zu tun.
3. Meine Antwort hat sich auf den von dir geschilderten Fall bezogen, wo es meiner Meinung nach nicht ausnutzbar ist, trotzdem, wie geschrieben, nehme ich solche Hinweise ernst und es wurde innerhalb weniger Stunden gefixt.
4. Ich gebe quit.wo.saving Recht und gehe einen Schritt weiter: Die von dir beschriebene Injection ist auf der Seite www.jimdo.com. Du nennst es in einem Atemzug mit dem Jimdo-CMS, wo Benutzer auf _IHREN_ Seiten HTML/JS-Code eingeben können. Also:

a) Bitte nicht Sachen durcheinander mixen.
b) Man nennt ein System wie Jimdo auch Web-Content-Management-System. Natürlich können unsere User dort soviel Code reintun, bis sie blau werden. Dies ist ein elementares Feature.
c) Welches Gefahrenpotential dort hinter steckt, ist uns klar. Nämlich dieses, dass sich unser User selbst ein XSS in seine Seite einbauen kann, oder seine Seite zerschießen kann mit kaputten Javascripts wie while(1) alert(&#039;blah&#039;); usw. Es ist aber zu keiner Zeit der Besucher eines Jimdo-Shops dadurch gefährdet, dass bei Jimdo HTML-Widgets erlaubt sind. Amazon kann in seinen Shop auch lustige Javascripts einbauen, die z. B. Sicherheitslücken im Browser ausnutzen, machen sie aber nicht, weil sie wohl doch einigermaßen ehrlich Geld verdienen wollen. Das denke ich von unseren Usern auch. Macht&#039;s Klick? ;)
d) Deswegen surfst du wie ich wahrscheinlich auch mit NoScript.

Zusammengefasst ergibt das die sarkastische, aber sehr treffende Aussage: &quot;=&gt; Und ja: Das Gefahrenpotential ist gar nicht auszudenken, wenn jeder auf seiner eigenen Webseite einbauen kann, was er will. Finger Weg von unausgereiften Systemen wie dem Web !!!&quot;


5. Ja, ich checke jeden Sonntag abend meine Firmen-Mails :) 

Beste Grüße aus Hamburg

Sönke</description>
		<content:encoded><![CDATA[<p>@hoohead: Bei allem Respekt, du solltest deine Aussagen etwas differenzieren, bevor du sie pauschalisierend in den Blog wirfst.</p>
<p>1. Ich weiß was XSS und XSRF ist. Und auch dass man XSS per POST injizieren kann. In dem Fall von oben war es allerdings JSONP.<br />
2, Was unsere Kunden auf ihren Seiten machen, hat nichts mit dem von dir aus deinem ersten Kommentar gefundenen Script-Injection-Fall zu tun.<br />
3. Meine Antwort hat sich auf den von dir geschilderten Fall bezogen, wo es meiner Meinung nach nicht ausnutzbar ist, trotzdem, wie geschrieben, nehme ich solche Hinweise ernst und es wurde innerhalb weniger Stunden gefixt.<br />
4. Ich gebe quit.wo.saving Recht und gehe einen Schritt weiter: Die von dir beschriebene Injection ist auf der Seite <a href="http://www.jimdo.com" rel="nofollow"></a><a href='http://www.jimdo.com'>http://www.jimdo.com</a>. Du nennst es in einem Atemzug mit dem Jimdo-CMS, wo Benutzer auf _IHREN_ Seiten HTML/JS-Code eingeben können. Also:</p>
<p>a) Bitte nicht Sachen durcheinander mixen.<br />
b) Man nennt ein System wie Jimdo auch Web-Content-Management-System. Natürlich können unsere User dort soviel Code reintun, bis sie blau werden. Dies ist ein elementares Feature.<br />
c) Welches Gefahrenpotential dort hinter steckt, ist uns klar. Nämlich dieses, dass sich unser User selbst ein XSS in seine Seite einbauen kann, oder seine Seite zerschießen kann mit kaputten Javascripts wie while(1) alert(&#8216;blah&#8217;); usw. Es ist aber zu keiner Zeit der Besucher eines Jimdo-Shops dadurch gefährdet, dass bei Jimdo HTML-Widgets erlaubt sind. Amazon kann in seinen Shop auch lustige Javascripts einbauen, die z. B. Sicherheitslücken im Browser ausnutzen, machen sie aber nicht, weil sie wohl doch einigermaßen ehrlich Geld verdienen wollen. Das denke ich von unseren Usern auch. Macht&#8217;s Klick? ;)<br />
d) Deswegen surfst du wie ich wahrscheinlich auch mit NoScript.</p>
<p>Zusammengefasst ergibt das die sarkastische, aber sehr treffende Aussage: &#8220;=&gt; Und ja: Das Gefahrenpotential ist gar nicht auszudenken, wenn jeder auf seiner eigenen Webseite einbauen kann, was er will. Finger Weg von unausgereiften Systemen wie dem Web !!!&#8221;</p>
<p>5. Ja, ich checke jeden Sonntag abend meine Firmen-Mails :) </p>
<p>Beste Grüße aus Hamburg</p>
<p>Sönke</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Machete</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-165610</link>
		<dc:creator>Machete</dc:creator>
		<pubDate>Sun, 21 Mar 2010 23:00:40 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-165610</guid>
		<description>http://strammermax.jimdo.com</description>
		<content:encoded><![CDATA[<p><a href="http://strammermax.jimdo.com" rel="nofollow"></a><a href='http://strammermax.jimdo.com'>http://strammermax.jimdo.com</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: quit.wo.saving</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-165609</link>
		<dc:creator>quit.wo.saving</dc:creator>
		<pubDate>Sun, 21 Mar 2010 22:30:37 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-165609</guid>
		<description>@hoohead:

Bist Du ganz sicher, dass Du mittels Post (oder Get) auf der von Dir gezeigten Webseite Code einschleusen konntest, ganz einfach indem Du XSRF mit XSS kombiniert hast? Wär&#039; ja mal interessant.

=&gt; Und ja: Das Gefahrenpotential ist gar nicht auszudenken, wenn jeder auf seiner eigenen Webseite einbauen kann, was er will. Finger Weg von unausgereiften Systemen wie dem Web !!!</description>
		<content:encoded><![CDATA[<p>@hoohead:</p>
<p>Bist Du ganz sicher, dass Du mittels Post (oder Get) auf der von Dir gezeigten Webseite Code einschleusen konntest, ganz einfach indem Du XSRF mit XSS kombiniert hast? Wär&#8217; ja mal interessant.</p>
<p>=&gt; Und ja: Das Gefahrenpotential ist gar nicht auszudenken, wenn jeder auf seiner eigenen Webseite einbauen kann, was er will. Finger Weg von unausgereiften Systemen wie dem Web !!!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: hoohead</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-165607</link>
		<dc:creator>hoohead</dc:creator>
		<pubDate>Sun, 21 Mar 2010 20:59:59 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-165607</guid>
		<description>Dann möchte ich hier nochmal meinen Senf dazu geben.
Es ist egal ob der Code per Get oder Post übermittelt wird - indem ganz einfach XSRF mit XSS kombiniert wird.
Was meiner Meinung nach auch bisschen unklug ist, wenn die Kunden Ihre Styles frei editieren können und somit jeden beliebigen HTML Code in die Seite einschleusen könnten.
Mal drüber nachdenken, welches Gefahrenpotential dahinter steckt.

Meine Empfehlung hier nochmals - Finger weg von nicht ausgereiften Systemen, sonst wird das ganze recht schnell teuer.</description>
		<content:encoded><![CDATA[<p>Dann möchte ich hier nochmal meinen Senf dazu geben.<br />
Es ist egal ob der Code per Get oder Post übermittelt wird &#8211; indem ganz einfach XSRF mit XSS kombiniert wird.<br />
Was meiner Meinung nach auch bisschen unklug ist, wenn die Kunden Ihre Styles frei editieren können und somit jeden beliebigen HTML Code in die Seite einschleusen könnten.<br />
Mal drüber nachdenken, welches Gefahrenpotential dahinter steckt.</p>
<p>Meine Empfehlung hier nochmals &#8211; Finger weg von nicht ausgereiften Systemen, sonst wird das ganze recht schnell teuer.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Soenke Ruempler</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-165123</link>
		<dc:creator>Soenke Ruempler</dc:creator>
		<pubDate>Mon, 15 Mar 2010 12:33:36 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-165123</guid>
		<description>Hi hoohead,

danke für den Hinweis,

wir nehmen Sicherheitslücken natürlich sehr ernst. Den von dir genannten XSS-Fall haben wir bereits gefixt, auch wenn es sich hier um eine garnicht bis schwer  ausnutzbare DOM-Based-XSS-Lücke handelte (nicht direkt per GET-Parameter injizierbar).

Du schreibst auch, dass du noch andere XSS gefunden hast. Hier würde ich mich über eine &quot;responsible disclosure&quot; Mail an soenke AT jimdo DOT com freuen. Vielen Dank!

PS: Falls du für das Suchen von Sicherheitslücken bei uns auch bezahlt werden willst, schau doch mal hier: http://de.jimdo.com/jobs/endgegner-m-w :-)

Besten Gruß aus Hamburg

Sönke</description>
		<content:encoded><![CDATA[<p>Hi hoohead,</p>
<p>danke für den Hinweis,</p>
<p>wir nehmen Sicherheitslücken natürlich sehr ernst. Den von dir genannten XSS-Fall haben wir bereits gefixt, auch wenn es sich hier um eine garnicht bis schwer  ausnutzbare DOM-Based-XSS-Lücke handelte (nicht direkt per GET-Parameter injizierbar).</p>
<p>Du schreibst auch, dass du noch andere XSS gefunden hast. Hier würde ich mich über eine &#8220;responsible disclosure&#8221; Mail an soenke AT jimdo DOT com freuen. Vielen Dank!</p>
<p>PS: Falls du für das Suchen von Sicherheitslücken bei uns auch bezahlt werden willst, schau doch mal hier: <a href="http://de.jimdo.com/jobs/endgegner-m-w" rel="nofollow"></a><a href='http://de.jimdo.com/jobs/endgegner-m-w'>http://de.jimdo.com/jobs/endgegner-m-w</a> :-)</p>
<p>Besten Gruß aus Hamburg</p>
<p>Sönke</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: hoohead</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-165027</link>
		<dc:creator>hoohead</dc:creator>
		<pubDate>Sun, 14 Mar 2010 15:52:12 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-165027</guid>
		<description>Wenn Die Entwickler nichtmal Ihre eigene Seite sicher bekommen, wie wollen die dann eine sichere Shopsoftware verkaufen?
Meiner Meinung nach Finger weg, wer im Internet Geld verdienen möchte sollte sich lieber ein ausgereiftes System suchen.

--&gt; XXS gefunden nach 1 Minuten (und existiert noch einiges mehr an Lücken ;) ).

http://imggeek.de/img/yuW4j5Z217m2-jimdo.png</description>
		<content:encoded><![CDATA[<p>Wenn Die Entwickler nichtmal Ihre eigene Seite sicher bekommen, wie wollen die dann eine sichere Shopsoftware verkaufen?<br />
Meiner Meinung nach Finger weg, wer im Internet Geld verdienen möchte sollte sich lieber ein ausgereiftes System suchen.</p>
<p>&#8211;&gt; XXS gefunden nach 1 Minuten (und existiert noch einiges mehr an Lücken ;) ).</p>
<p><a href="http://imggeek.de/img/yuW4j5Z217m2-jimdo.png" rel="nofollow"></a><a href='http://imggeek.de/img/yuW4j5Z217m2-jimdo.png'>http://imggeek.de/img/yuW4j5Z217m2-jimdo.png</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Arther</title>
		<link>http://blog.paulinepauline.de/2010/03/01/einfach-und-schnell-zum-eigenen-shop-dank-jimdo/comment-page-1/#comment-163999</link>
		<dc:creator>Arther</dc:creator>
		<pubDate>Sat, 06 Mar 2010 23:03:01 +0000</pubDate>
		<guid isPermaLink="false">http://blog.paulinepauline.de/?p=1630#comment-163999</guid>
		<description>Jimdo ist schon cool, gerade mit der neuen Funktion, hätte gar nicht erwartet das so ein Knaller von denen kommt.
Letztens habe ich mit dem Gründer gut 30 Minuten gequatscht. Klingt nach einem super Team und kreativen Köpfen ...</description>
		<content:encoded><![CDATA[<p>Jimdo ist schon cool, gerade mit der neuen Funktion, hätte gar nicht erwartet das so ein Knaller von denen kommt.<br />
Letztens habe ich mit dem Gründer gut 30 Minuten gequatscht. Klingt nach einem super Team und kreativen Köpfen &#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>

