Abgestempelt: Lücke im Briefmarken-Server der Deutschen Pos

Antworten
anisella
Beiträge: 5686
Registriert: 24.01.2007, 19:12

Beitrag von anisella »

Die Deutsche Post hatte offenbar ein Problem in ihrem Dienst Stampit, das es Angreifern erlaubt hätte, online erworbene virtuelle Briefmarken anderer Kunden zu entwerten. Die Fehleranalyse von Alexander Klink vom Sicherheitsdienstleister Cynops gibt interessante Einblicke in die Funktionsweise des Services.

Klink hat durch Analyse der SOAP-Kommunikation festgestellt, dass die IDs nicht zufällig gewählt sind, sondern fortlaufend oder doch zumindest monoton ansteigend. Somit wäre es einem Angreifer möglich, durch gefälschte SOAP-Anfragen gezielt die Stampit-IDs anderer Kunden zu entwerten und eventuell sogar den Stampit-Betrieb ganz lahmzulegen. In der Kommunikation mit Klink hat die Deutsche Post eingeräumt, dass das Problem bereits bekannt sei und angekündigt, es würde in der nächsten Software-Version beseitigt. Dazu bat sie um Aufschub bis zum 27. August. Ob das Update bereits erfolgt ist, ist jedoch nicht bekannt.

http://www.heise.de/security/news/meldu ... from/rss09
Antworten

Zurück zu „Aktuelle Warn-/Sicherheitsmeldungen“