Autor Thema: Datenklau: Webseite der SCHUFA unsicher  (Gelesen 558 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline ritschibie

  • Aufpass-Cubie
  • *****
  • Beiträge: 10884
  • Ich liebe dieses Forum!
Datenklau: Webseite der SCHUFA unsicher
« am: 11 Juni, 2011, 21:33 »
Zwar lautet das Motto der SCHUFA „wir schaffen Vertrauen“, sonderlich vertrauenswürdig erscheinen aber die fehlenden Sicherheitsmaßnahmen der Webseite nicht. Selbst Anfänger könnten mithilfe einer Local File Inclusion alle möglichen Inhalte der Seite auslesen. Wer würde schon gerne dabei zuschauen, wie seine Negativeinträge an Dritte geraten?

Die Schufa Holding AG (Schutzgemeinschaft für allgemeine Kreditsicherung) ist eine privatwirtschaftlich organisierte deutsche Wirtschaftsauskunftei, die von kreditgebenden Unternehmen getragen wird und deren Datensätze täglich vielfach in Anspruch genommen werden. Wer beispielsweise bei einer Bank ein Konto eröffnen oder einen Kredit in Anspruch nehmen möchte, benötigt dafür eine Auskunft der SCHUFA, die alle Negativmerkmale wie Zwangsversteigerungen, eidesstattliche Versicherungen, Mahnungen und vieles mehr speichert und den Kreditgebern bei Bedarf ausliefert. Für die Weitergabe der Informationen ist die Zustimmung des Kreditnehmers vonnöten.

Im Falle eines Hacks erfährt der Kreditnehmer natürlich nichts von der Übermittlung seiner Daten. Von einer anonymen Quelle wurde uns mitgeteilt, dass die Webseite meineschufa.de nicht ausreichend gegen Hackerangriffe geschützt ist. Mit einem bestimmten Link ist es möglich, beliebige Daten vom SCHUFA Webserver herunterzuladen. Um diese Lücke aufzuspüren und ausnutzen bedarf es leider keiner besonderen Kenntnisse. Auch Anfänger können so relativ problemlos Zugriff auf die Daten nehmen. Uns wurde ein Proof of Concept übermittelt, den ein Hacker überprüft hat. Dieser bestätigte uns binnen weniger Minuten die Wirksamkeit der Lücke. Wir haben die Betreiber der Webseite über die Existenz der Schwachstelle informiert und hoffen auf eine baldige Schließung des kritischen Bugs.

Quelle: www.gulli.com
Intel Core i7-4770K - ASRock Z87 Extreme6/ac - Crucial Ballistix Sport DIMM Kit 16GB, DDR3-1600 - Gigabyte Radeon R9 290 WindForce 3X OC
TBS DVB-S2 Dual Tuner TV Card Dual CI  - DVBViewer pro 5.3 und Smartdvb 4.x.x beta - 80 cm Schüssel, 2xQuad-LNB - Astra (19.2E)/Hotbird (13E)
I-net mit Motzfuchs ; WLAN: Fritz 7390; BS: Windows 10

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Datenklau: Webseite der SCHUFA unsicher (Update)
« Antwort #1 am: 12 Juni, 2011, 17:09 »
Update:

Die Piratenpartei Deutschland hat sich des Themas im Rahmen einer Pressemitteilung angenommen, die gestern an alle Medienpartner verschickt wurde. Eine Reaktion der SCHUFA blieb bislang aus. Wir weisen nochmals explizit daraufhin, dass wir niemanden zum Ausnutzen der Lücke auffordern möchten. Es geht ausschließlich darum, über die fehlenden Sicherheitsmaßnahmen zu berichten. Wir hoffen, wir können damit die Betreiber und alle Bürger ein wenig für diese Problematik sensibilisieren.

Quelle: www.gulli.com

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline ritschibie

  • Aufpass-Cubie
  • *****
  • Beiträge: 10884
  • Ich liebe dieses Forum!
Re: Datenklau: Webseite der SCHUFA unsicher
« Antwort #2 am: 12 Juni, 2011, 18:07 »
Also ich finde das schon heftig: Jetzt hat nicht nur die Finanzoberdirektion, das BKA, meine Kranknkasse (?), das FBI (?), etc. meine Bankendaten, sondern möglicherweise auch Drittpersonen, die im schlimmsten Fall einer kriminellen Vereinigung angehören? Da kann ich der Piratenpartei (s. a. http://www.tagesschau.de/inland/schufa116.html) nur Rechtgeben:

Zitat
Ob Schufa oder andere große Datenbestände wie die deutschen Zensusdaten, die digitalen Steuerdaten oder die Arbeitnehmer-Datenbank ELENA: Nur wenn Daten erst gar nicht gespeichert werden, sind sie vor unbefugten Zugriffen sicher.

Und wenn sie schon gespeichert werden müssen, dann bitte so, dass sie nicht von Unbefugten abgefragt werden können. Hesse hat es seinerzeit vorgemacht: Sein Datenbestand war auf einem Rechner, der keinen Zugang zum Netz hatte!
Intel Core i7-4770K - ASRock Z87 Extreme6/ac - Crucial Ballistix Sport DIMM Kit 16GB, DDR3-1600 - Gigabyte Radeon R9 290 WindForce 3X OC
TBS DVB-S2 Dual Tuner TV Card Dual CI  - DVBViewer pro 5.3 und Smartdvb 4.x.x beta - 80 cm Schüssel, 2xQuad-LNB - Astra (19.2E)/Hotbird (13E)
I-net mit Motzfuchs ; WLAN: Fritz 7390; BS: Windows 10