icon

Support Forum

Vorsicht: Die Allplan-Website pythonparts.allplan.com ist mit Polyfill "infiziert"

Schlagworte:
  • PythonParts
  • API
  • Website
  • Polyfill.io

Achtung PythonParts-User,

beim Aufrufen der Python-API-Referenz kommt neuerdings eine Abfrage von polyfill.io, die Zugangsdaten abgreifen will.

Einfach mal "pythonparts.allplan.com" in der Adresszeile eingeben (s. pythonparts01.png)
und dann Enter bringt eine Aufforderung zur Eingabe von Anmeldedaten (s. pythonparts02.png).

Das passiert unabhängig vom Rechner oder verwendeten Browser.
Bei Microsoft Edge sieht die Aufforderung so aus(s.pythonparts03.png)
Beim Aufrufen der Website auf dem Handy (S23+ mit Samsung Browser) kommt die Abfrage hingegen nicht!

Hintergründe zu der Sicherheitslücke findet man durch Google-Anfrage "polyfill.io fordert Anmeldedaten".

Wer Anmeldedaten eingegeben hat, sollte diese schleunigst ändern, sonst wird das Konto mit dieser Anmeldung gehackt!

Wenn man diesen vom Browser initiierten Dialog ohne Eingabe von irgendwelchen Daten mit "Abbrechen" schließt,
kommt man schließlich auf die angeforderte Seite. Die Seite selber ist dann scheinbar sicher, bis zur nächsten Abfrage...

Anhänge (3)

Typ: image/png
19-mal heruntergeladen
Größe: 101,09 KiB
Typ: image/png
18-mal heruntergeladen
Größe: 28,04 KiB
Typ: image/png
12-mal heruntergeladen
Größe: 520,66 KiB

Hallo Jörg,

Dein Titel ist etwas irreführend und könnte den Eindruck erwecken, dass die Allplan-Website schlecht verwaltet wird.
Soweit ich das verstanden habe, ist oder war dieser Dienst „polyfill.io“ in die von Cloudflare angebotenen Dienste integriert. Es handelt sich also nicht um eine „Infektion“.
Er kann in den Cloudflare-Einstellungen deaktiviert werden (was das Team, das die Website betreut, wahrscheinlich tun wird).
Dieser Dienst gehörte ursprünglich der Financial Times, die ihn an ein chinesisches Unternehmen weiterverkauft hat. Seitdem wird er als bösartig eingestuft, obwohl er nach wie vor dasselbe tut: JavaScript-Code im laufenden Betrieb zu ändern. Je nach Eigentümer scheinen die Absichten unterschiedlich zu sein.
Es gibt Alternativen, und das Allplan-Team muss sicherstellen können, dass die Konten und Daten der Nutzer gut geschützt sind.