Abo
  • Services:
Anzeige
Paypal-Schließfächer bei einem Musikfestival
Paypal-Schließfächer bei einem Musikfestival (Bild: Glenn Chapman/AFP/Getty Images)

Internetsicherheit Paypal musste von Leck erst überzeugt werden

Zwei junge Hacker haben Paypal gezeigt, wie man einen Webserver richtig konfiguriert. Die Sicherheitslücke war groß, die Firma reagierte trotzdem träge.

Anzeige

Millionen Menschen vertrauen dem Zahlungsdienstleister Paypal ihr Geld an und verschicken darüber mehr als 40 Milliarden Dollar im Quartal. Paypals Website ist der Zugang zu ihren Konten. Die Sicherheit dieser Website sollte für das Unternehmen daher an erster Stelle stehen. Dass selbst so große und so verletzliche Netzdienste bei der Technik Fehler machen, haben dem Unternehmen gerade zwei junge Männer gezeigt.

Sebastian Neef und Tim Schäfers betreiben die Seite Internetwache.org. Neef studiert Informatik, Schäfers macht gerade Abitur. Beide interessieren sich für Internetsicherheit und haben sich darauf spezialisiert, Sicherheitslecks in Websites zu suchen und darauf hinzuweisen.

Paypal ist ihnen nicht zum ersten Mal aufgefallen, sie fanden vor einiger Zeit schon einmal ein Problem. Auf einer Unterseite des Dienstes wurde eine veraltete Wordpress-Installation genutzt, die Lücken enthielt. Im Vergleich zu dem, was sie noch entdeckten, war das aber Kleinkram.

Monatelang konnten die beiden auf den Server von Paypal zugreifen und dort Dateien auslesen und herunterladen. Unter Umständen, sagen Neef und Schäfers, hätten sie den Server sogar komplett übernehmen können.

PHP-Script schlecht implementiert

Im Dezember vergangenen Jahres entdeckte Neef das Problem. Routinemäßig schaute er den Quelltext von Websites an. Im Quelltext von www.paypal.com fiel ihm etwas auf. Dort war ein Script eingebaut, um Dateien vom Server nachzuladen und auf der Website einzubinden. Eigentlich brauchen solche PHP-Scripts Grenzen, klare Parameter, was sie laden dürfen und was nicht. Das von Paypal hatte diese Grenzen nicht, es durfte sich alles vom Server holen.

In ihrem Blog schreiben die beiden dazu: "Die Sicherheitslücke entdeckten wir im Quelltext einer Paypal-Seite, denn dort wurde auf die Paypal API zugegriffen, um Dateien vom Server herunterzuladen und in die Seite einzubinden."

Neef sah das Problem sofort. Die Lücke ist bekannt, sie hat sogar einen Namen: Path-Traversal oder auch Directory-Traversal. Mit Raten und Ausprobieren können sich Angreifer damit den Dateipfad entlanghangeln, an die Dateien auf dem Server gelangen und so Stück für Stück nachschauen, welche Informationen dort liegen und diese herunterladen. Den beiden von der Internetwache gelang es beispielsweise, eine Datei namens passwd herunterzuholen, die zu den Systemdateien gehört.

In der Datei standen keine Passwörter, aber an dieser Stelle hörten sie auf und informierten Paypal. "Wir hätten mehr herunterladen können", sagt Schäfers. "Das waren die Root-Server, da läuft alles drüber. Wir hätten den gesamten Quellcode von Paypal auslesen können." Doch sie sind white hats - gute Hacker. Sie wollen nichts kaputt machen, sondern nur zeigen, dass es theoretisch möglich ist. Was es nicht leichter macht, die Betroffenen zu überzeugen, dass sie ein Problem haben.

Monatelang nicht beseitigt 

eye home zur Startseite
YoungManKlaus 19. Sep 2013

klarer fall von "zu viele köche verderben den brei" imo ... requirements-engineer...

YoungManKlaus 19. Sep 2013

obviously mal ganz davon abgesehen warum man eine js-datei überhaupt über ein server...

caso 19. Sep 2013

genau

LordSiesta 19. Sep 2013

Ist wie bei den Kernkraftwerken, wenn wieder eins kaputt geht, bei denen besteht auch...

Endwickler 19. Sep 2013

Sach mal, äh, bist du ein absoluter Forenneuling? Hier gibt man nie!! Antworten. Wo...



Anzeige

Stellenmarkt
  1. medavis GmbH, Karlsruhe
  2. Bosch Engineering GmbH, Abstatt
  3. ESWE Versorgungs AG, Wiesbaden
  4. KWA Kuratorium Wohnen im Alter gAG, Unterhaching


Anzeige
Blu-ray-Angebote
  1. 29,97€
  2. 61,99€
  3. (Blu-rays, 4K UHDs, Box-Sets und Steelbooks im Angebot)

Folgen Sie uns
       


  1. Konfigurator

    Tesla mit neuen Optionen für das Model 3

  2. Body Cardio

    Nokia macht intelligente Waage etwas dümmer

  3. Luxuslimousine

    Jaguar XJ - die Katze wird elektrisch

  4. Umwelt

    China baut 100-Meter-Turm für die Luftreinigung

  5. Marktforschung

    Viele Android-Apps kollidieren mit kommendem EU-Datenschutz

  6. Sonic Forces

    Offenbar aktuelle Version von Denuvo geknackt

  7. KWin

    KDE beendet Funktionsentwicklung für X11

  8. Sprachassistenten

    Alexa ist Feministin

  9. Elektromobilität

    Elektroautos werden langsam beliebter in Deutschland

  10. Crypto-Bibliothek

    OpenSSL bekommt Patch-Dienstag und wird transparenter



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Snet in Kuba: Ein Internet mit Billigroutern und ohne Porno
Snet in Kuba
Ein Internet mit Billigroutern und ohne Porno
  1. Knappe Mehrheit SPD stimmt für Koalitionsverhandlungen mit Union
  2. DLD-Konferenz Gabriel warnt vor digitalem Schlachtfeld Europa
  3. Facebook Nutzer sollen Vertrauenswürdigkeit von Newsquellen bewerten

Vorschau Kinofilme 2018: Lara, Han und Player One
Vorschau Kinofilme 2018
Lara, Han und Player One
  1. Kinofilme 2017 Rückkehr der Replikanten und Triumph der Nasa-Frauen
  2. Star Wars - Die letzten Jedi Viel Luke und zu viel Unfug

Preiswertes Grafik-Dock ausprobiert: Ein eGPU-Biest für unter 50 Euro
Preiswertes Grafik-Dock ausprobiert
Ein eGPU-Biest für unter 50 Euro
  1. XG Station Pro Asus' zweite eGPU-Box ist schlicht
  2. Zotac Amp Box (Mini) TB3-Gehäuse eignen sich für eGPUs oder SSDs
  3. Snpr External Graphics Enclosure KFA2s Grafikbox samt Geforce GTX 1060 kostet 500 Euro

  1. Re: "die Fläche eines halben Fußballfeldes"

    KnutRider | 08:32

  2. Re: Ursachen werden bekämpft.

    Mandri | 08:28

  3. Re: Erst wollen sie

    KnutRider | 08:27

  4. Re: In Deutschland gibt es also knapp 40...

    III | 08:27

  5. Re: SJW müssen mal wieder den Spaß aus allem...

    aguentsch | 08:26


  1. 07:41

  2. 07:28

  3. 07:18

  4. 18:19

  5. 17:43

  6. 17:38

  7. 15:30

  8. 15:02


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel