Abo
  • IT-Karriere:

RSA 2018: Sicherheitskonferenz mit Datenleck

Erneut hat die Sicherheitskonferenz RSA ein Problem mit der eigenen Infrastruktur. Über die API einer App hätten die Namen aller Teilnehmer ausgelesen werden können. Es ist nicht das erste Mal, das dort so ein Problem auftaucht.

Artikel veröffentlicht am ,
Das Logo der RSA-Konferenz 2018 in San Francisco
Das Logo der RSA-Konferenz 2018 in San Francisco (Bild: RSA)

Ein Sicherheitsforscher hat auf der IT-Sicherheitskonferenz RSA 2018 ein Datenschutzproblem entdeckt und hätte die Namen zahlreicher Besucher aus einer Programmierschnittstelle (API) auslesen können. Der Hacker mit dem Pseudonym svbl hatte zunächst auf Twitter darüber berichtet.

Stellenmarkt
  1. Bundesgesellschaft für Endlagerung mbH (BGE), Peine
  2. Gentherm GmbH, Odelzhausen

Es gelang ihm nach eigenen Angaben, rund 100 Nutzernamen auszulesen - gewissermaßen als Proof of Concept. Er habe gar nicht die gesamte Datenbank auslesen wollen, wie er The Register sagte. Die fragliche Schnittstelle wird unter anderem von der mobilen App der Konferenz verwendet. Weitere persönliche Daten konnten nach bisherigem Kenntnisstand nicht abgerufen werden.

Die Organisatoren haben den Vorfall bestätigt und sagten, dass insgesamt 114 Namen in dieser Form abgerufen worden seien. Das Problem soll mittlerweile behoben sein, man habe "jede Indikation, dass der Vorfall eingedämmt sei". Bereits im Jahr 2014 hatten Hacker in einer App der Konferenz zahlreiche Sicherheitsprobleme festgestellt. Das Programm war für Man-In-The-Middle-Angriffe anfällig, bei denen auch private Daten hätten kopiert werden können.

Auch bei der 2016er Ausgabe der Konferenz gab es Probleme. Die Badges von Besuchern und Ausstellern waren mit einem Mifare-Chip versehen und konnten einfach geklont werden. Da die Tickets zum Teil mehrere tausend Euro kosten, könnte dies ein lohnendes Ziel sein. Außerdem war eine App, mit denen Aussteller die Daten der Badges auslesen können, ebenfalls unsicher. Sie hatte ein hardcodiertes Passwort, mit dem zahlreiche Modifikationen an den damals verwendeten Galaxy S4 hätten vorgenommen werden können. Der Entdecker des Problems, Andrew Blaich, sagte damals: "Mit diesem Passwort könnte ein Angreifer die App in den Entwickler-Modus schalten, das Gerät rooten, Daten abgreifen oder sogar Malware installieren."



Anzeige
Spiele-Angebote
  1. 50,99€
  2. 32,99€
  3. 1,19€
  4. 2,19€

Folgen Sie uns
       


Wasserstoff-Mercedes GLC F-Cell im Test

Der Mercedes GLC F-Cell ist eines der wenigen Serienfahrzeuge mit Brennstoffzellenantrieb. Wir haben das Auto getestet.

Wasserstoff-Mercedes GLC F-Cell im Test Video aufrufen
Energie: Wo die Wasserstoffqualität getestet wird
Energie
Wo die Wasserstoffqualität getestet wird

Damit eine Brennstoffzelle einwandfrei arbeitet, braucht sie sauberen Wasserstoff. Wie aber lassen sich Verunreinigungen bis auf ein milliardstel Teil erfassen? Am Testfeld Wasserstoff in Duisburg wird das erprobt - und andere Technik für die Wasserstoffwirtschaft.
Ein Bericht von Werner Pluta

  1. Autos Elektro, Brennstoffzelle oder Diesel?
  2. Energiespeicher Heiße Steine sind effizienter als Brennstoffzellen
  3. Klimaschutz Großbritannien probt für den Kohleausstieg

In eigener Sache: Golem.de bietet Seminar zu TLS an
In eigener Sache
Golem.de bietet Seminar zu TLS an

Der Verschlüsselungsexperte und Golem.de-Redakteur Hanno Böck gibt einen Workshop zum wichtigsten Verschlüsselungsprotokoll im Netz. Am 24. und 25. September klärt er Admins, Pentester und IT-Sicherheitsexperten in Berlin über Funktionsweisen und Gefahren von TLS auf.

  1. In eigener Sache Zweiter Termin für Kubernetes-Seminar
  2. Leserumfrage Wie können wir dich unterstützen?
  3. In eigener Sache Was du schon immer über Kubernetes wissen wolltest

Dr. Mario World im Test: Spielspaß für Privatpatienten
Dr. Mario World im Test
Spielspaß für Privatpatienten

Schlimm süchtig machendes Gameplay, zuckersüße Grafik im typischen Nintendo-Stil und wunderbare Dudelmusik: Der Kampf von Dr. Mario World gegen böse Viren ist ein Mobile Game vom Feinsten - allerdings nur für Spieler mit gesunden Nerven oder tiefen Taschen.
Von Peter Steinlechner

  1. Mobile-Games-Auslese Ein Wunderjunge und dreimal kostenloser Mobilspaß
  2. Mobile-Games-Auslese Magischer Dieb trifft mogelnden Doktor
  3. Hyper Casual Games 30 Sekunden spielen, 30 Sekunden Werbung

    •  /