• IT-Karriere:
  • Services:

Monatelang nicht beseitigt

Paypal hat für solche Fälle eine eigene Website eingerichtet. Die Firma möchte auf Fehler hingewiesen werden, ja sie fordert geradezu dazu auf, sie einzusenden. Paypal bietet dafür sogar eine Belohnung, bis zu 10.000 Dollar. Bug Bounty heißen solche Prämien im Netz, ein Kopfgeld für Fehler.

Stellenmarkt
  1. TenneT TSO GmbH, Bayreuth, Lehrte, Arnheim (Niederlande)
  2. Tecan Software Competence Center GmbH, Mainz-Kastel (Wiesbaden)

Neef und Schäfers meldeten über diese Seite das Sicherheitsleck. Sie erklärten, was sie getan und was sie gesehen hatten. Als Beleg schickten sie den Pfad ihres Angriffs mit. Die Antwort verwunderte sie ein wenig. Es sei alles in Ordnung, lautete die, das Ganze sei kein Leck. Paypal habe das gar nicht als Problem wahrgenommen, sagt Schäfers. "Sie waren der Meinung, das Script sei ja gewollt."

Nach einigem Hin und Her änderte das Unternehmen doch etwas an seiner Website; genau genommen nach drei Monaten. Mit dem Ergebnis, dass Neef und Schäfers ihren Augen wieder nicht trauten. Sie konnten die neuen Einstellungen umgehen, alles war wie zuvor. Wieder meldeten sie sich bei den Technikern der Firma. Erst dann wurde die Lücke geschlossen. Da waren erneut ein paar Wochen vergangen.

Keine Kundendaten gefährdet

Auf Anfrage mailte ein Sprecher von Paypal, man wolle nicht viel dazu sagen, um Kriminelle nicht darauf zu stoßen, nur so viel: "Wir können bestätigen, dass uns im Rahmen dieses Paypal-Bug Bounty Programms bereits Hinweise erreicht haben, jedoch zu keinem Zeitpunkt Daten unserer Kunden oder unseres Systems insgesamt gefährdet waren."

Schäfers sagt, er bezweifle diese Aussage stark. Zumal sie den Technikern erst hätten erklären müssen, wie die Kunden durch das Script gefährdet waren.

Die Höhe der Belohnung spricht für seine Sicht. Die beiden haben insgesamt eine fünfstellige Summe als Bug Bounty bekommen, für jede der beiden Meldungen mehrere Tausend Euro. Das zahlt die Firma laut ihrer eigenen Liste nur für wirklich ernste Probleme.

Immerhin zahlt Paypal für gemeldete Fehler, doch an der Beseitigung der Probleme hapert es offenbar. Das Fazit von Neef und Schäfers: "Insgesamt war die Kommunikation eher träge und langsam." Klingt erstaunlich bei einem Unternehmen, das nach eigener Aussage sein "Hauptaugenmerk" auf die Sicherheit seiner Systeme legt, wie der Sprecher schreibt.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 Internetsicherheit: Paypal musste von Leck erst überzeugt werden
  1.  
  2. 1
  3. 2


Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de

YoungManKlaus 19. Sep 2013

klarer fall von "zu viele köche verderben den brei" imo ... requirements-engineer...

YoungManKlaus 19. Sep 2013

obviously mal ganz davon abgesehen warum man eine js-datei überhaupt über ein server...

caso 19. Sep 2013

genau

LordSiesta 19. Sep 2013

Ist wie bei den Kernkraftwerken, wenn wieder eins kaputt geht, bei denen besteht auch...

Endwickler 19. Sep 2013

Sach mal, äh, bist du ein absoluter Forenneuling? Hier gibt man nie!! Antworten. Wo...


Folgen Sie uns
       


Geforce RTX 3090 im Test: Titan-Power mit Geforce-Anstrich
Geforce RTX 3090 im Test
Titan-Power mit Geforce-Anstrich

Doppelt so teuer und doch günstiger: Wir haben die Geforce RTX 3090 mit 24 GByte Speicher in 8K-Spielen und Profi-Apps vermessen.
Ein Test von Marc Sauter

  1. Geforce RTX 3090/3080 Anti-Absturz-Treiber senkt Spannungs/Takt-Kurve
  2. Nvidia Ampere Roadmap zeigt Geforce RTX 3080 mit 20 GByte
  3. Nvidia zur Geforce RTX 3080 "Unser bester und frustrierendster Launch"

Golem on Edge: Ein Sekt auf Glasfiber!
Golem on Edge
Ein Sekt auf Glasfiber!

Meine Datsche bekommt bald FTTH, darauf muss angestoßen werden! Das Verständnis für Glasfaser fehlt leider bei Nachbarn wie bei Kollegen.
Eine Kolumne von Sebastian Grüner

  1. EU-Kommission Glasfaser darf auch in Vectoringgebieten gefördert werden
  2. DNS:NET Cottbus bekommt Glasfaser
  3. Deutsche Telekom Gewerbegebiete bekommen bis zu 100 GBit/s

iPad 8 und iPad OS 14 im Test: Kritzeln auf dem iPad
iPad 8 und iPad OS 14 im Test
Kritzeln auf dem iPad

Das neue iPad 8 ist ein eher unauffälliger Refresh seines Vorgängers, bleibt aber eines der lohnenswertesten Tablets. Mit iPad OS 14 bekommt zudem der Apple Pencil spannende neue Funktionen.
Ein Test von Tobias Költzsch

  1. iPad-Betriebssystem iPadOS 14 macht Platz am Rand
  2. Zehntes Jubiläum Auch Microsoft hat das erste iPad überrascht

    •  /