Montag, 2. Februar 2009

Sicherheit

Datenpanne bei 1und1

Bei 1und1 gibt/gab es eine riesen Sicherheitslücke. Mit dieser ist es möglich auf die Einzelverbindungsnachweise der 1und1-Kunden zuzugreifen.

Durch simples ändern der Kunden-ID Rechungs-ID in der URL konnte man auf fremde Kundendaten zugreifen. 1und1 hat zur Schadensbegrenzung erstmal die Funktion des Einzelverbindungsnachweis deaktiviert, bis die Sicherheitslücke geschlossen ist.

Da fehlen einem die Worte...

Update 22:00 Uhr: sag_ich_lieber_nicht is right - es lag nicht an der Kunden-ID, sondern am Parameter select.RechnungID - wurde hier eine richtige ID übergeben, konnte man die Rechung eines anderen Kunden einsehen.

Bewertung: 1 von 5, 1 Stimme(n) 652 Klicks
1und1, News, Sicherheit, Sicherheitslücke
Von Mr.Foo in Sicherheit am 02.02.09@18:59 Uhr

Trackbacks
Trackback für spezifische URI dieses Eintrags

Keine Trackbacks

2 Kommentare
Ansicht der Kommentare: (Linear | Verschachtelt)

sag_ich_lieber_nicht - #1 - 02.02.2009 20:14 - (Antwort)

1. Sicherheitslücke ist geschlossen,
2. Mit der Kunden-ID (alle News-Seiten scheinen voneinander abzuschreiben) hatte das Problem herzlich wenig zu tun.

Mr. Foo - #1.1 - 02.02.2009 20:59 - (Antwort)

Hallo sag_ich_lieber_nicht,

wenn es nicht an der Kunden-ID lag, woran lag es dann? Bitte ein wenig mehr Informationen.

PS. Bist du eigentlich 1und1 Kunde, oder Mitarbeiter? Nach deiner IP zu urteilen kommst du auf jeden fall aus dem 1und1 Netz :-)


Kommentar schreiben

Umschließende Sterne heben ein Wort hervor (*wort*), per _wort_ kann ein Wort unterstrichen werden.
Standard-Text Smilies wie :-) und ;-) werden zu Bildern konvertiert.
Die angegebene E-Mail-Adresse wird nicht dargestellt, sondern nur für eventuelle Benachrichtigungen verwendet.
Sie können [geshi lang=LANG][/lang] Tags verwenden um Quellcode abhängig von der gewählten Programmiersprache einzubinden
 
 

Mr. Foo

Datenpanne bei 1und1

  • Homepage

Suche

Kategorien

  • C-Sharp (4)
  • Datenbank (28)
  • Delphi (2)
  • Entwicklung (36)
  • Flash (5)
  • Games (10)
  • Gutscheine (4)
  • Hardware (14)
  • HTML CSS (15)
  • Internet (87)
  • Java (32)
  • Javascript (24)
  • Linkdump (9)
  • Linux (96)
  • Low-Level (10)
  • Lua (8)
  • Musik (9)
  • Netzwerk (25)
  • New World Order (109)
  • Perl (3)
  • PHP (123)
  • Magento (5)
  • Symfony (3)
  • Zend Framework (7)
  • Probleme und Lösungen (26)
  • Python (22)
  • Ressourcen (23)
  • Sicherheit (91)
  • Software (58)
  • Sonstiges (45)
  • Own Stuff (46)
  • Spass (45)
  • Technik / Wissenschaft (4)
  • Tips (15)
  • Weisheiten (16)
  • Windows (23)
  • Wort des Tages (15)


Alle Kategorien

Archive

  • Februar 2012
  • Januar 2012
  • Dezember 2011
  • Das Neueste ...
  • Älteres ...

Abonnieren lohnt sich!

  • XML RSS 2.0 feed
  • ATOM/XML ATOM 1.0 feed
  • XML RSS 2.0 Kommentare

Tagcloud

Datenbank Entwicklung Internet Java Javascript Linux Lösung Netzwerk News New World Order PHP Problem Probleme und Lösungen Sicherheit Software Sonstiges Spass Tipp Update Windows

Beliebte Einträge

  • Magento ist scheisse (188)
  • Plugin-container.exe deaktivieren (101)
  • C compiler cannot create executables unter Debian (53)
  • BWin Betrug und Abzocke bei Minigames? (49)
  • Scheiss Linux - USB-Platte viel zu langsam (wenns mal funktioniert) (41)
  • Sicheres Kontaktformular mit PHP - Spam verhindern (37)
  • Es konnte keine TCP/IP-Verbindung mit dem Host hergestellt werden (26)
  • UML-Diagramme aus Java-Klassen generieren – Java2UML (25)
  • Option Bug im Internet Explorer bei Nutzung von innerHTML und Javascript (24)
  • Zend Studio - Javaw.exe lastet die CPU aus (24)

Kommentare

sandi zu Plugin-container.exe deaktivieren
Mo, 06.02.2012 11:10
Leider hat es nicht geklappt. Jetz [...]
Frank zu Magento ist scheisse
So, 05.02.2012 21:58
Seit etwa 6 Monaten bin ich auf de [...]
hansie zu Canon Blink Codes
Sa, 04.02.2012 19:49
Hallo, mein Canon Drucker MP 630 [...]
Bachsau zu Scheiss Linux - USB-Platte viel zu langsam (wenns mal funktioniert)
Mi, 01.02.2012 22:54
Bei Linux machen die Kernel-Entwic [...]
Mr. Foo zu Scheiss Linux - USB-Platte viel zu langsam (wenns mal funktioniert)
Mi, 01.02.2012 21:47
Also so kurz mal probiert hab ich [...]
 

Kontakt/Informationen