Amazon ignoriert Sicherheitslücke ein Jahr lang

smallwood

Well-known member
Amazon ignoriert Sicherheitslücke ein Jahr lang

Der Sicherheitsexperte Chris Shiflett wies Amazon vor einem Jahr auf eine Sicherheitslücke hin, die bis heute nicht behoben wurde, so dass er nun Details veröffentlicht hat. Sofern Amazon-Kunden das „1-Click“-Feature aktiviert haben, kann ein Dritter Bestellungen in deren Namen tätigen.

Die Sicherheitslücke ist ein klassischer Fall von Cross-Site Request Forgery. Dabei veranlasst eine bösartige Website den Browser des Opfers zum Senden einer Anfrage an Amazon, beispielsweise indem das Opfer auf einen als Grafik getarnten Formular-Button klickt. Der Browser sendet daraufhin in seiner Anfrage an Amazon gemäß HTTP-Spezifikation auch vorhandene Cookies mit, so dass Amazon ihn authentifizieren kann. (....)

weiter im Original auf heise.de

1 Jahr ... 365 Tage Reaktionszeit auf eine Sicherheitslücke, nicht übel! :klatsch_3:

Gruß,
smallwood
 

Beliebte Schlagwörter

Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.

Zurück
Oben Unten