 |
|
Vorheriges Thema anzeigen :: Nächstes Thema anzeigen |
Autor |
Nachricht |
Wagner1980
Anmeldedatum: 10.08.2013 Beiträge: 8
|
Verfasst am: 19.08.2013, 23:40 Titel: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Hallo,
nachdem mich p2p-Kredite verstärkt interessieren, wollte ich vor der Anlage größerer Summen noch mein Gewissen beruhigen und rudimentär prüfen, ob die Seiten denn auch "sicher" sind. Angefangen habe ich bei Isepankur* und bin bereits nach wenigen Minuten auf die erste Lücke gestoßen, die starke Zweifel bei mir weckt. Die Passwörter für den Account werden auf dem Isepankur-Server anscheinend im Klartext gespeichert. Das kann man daran erkennen, dass beim Login Benutzername und Passwort ohne weitere Verarbeitung an den Server übertragen werden:
returnUrl=%2Fhome&username=vorname.nachname%40emailaddresse.de&password=12345678
12345678 ist dann durch Euer Passwort zu ersetzen
Die Verbindung zu Isepankur* ist zwar verschlüsselt, aber bei Isepankur* kann man mein Passwort im Klartext sehen. Ich hätte erwartet, dass mein Passwort vor der Übertragung "gehasht" wird, um bei einem Hack auf den Isepankur-Server einen Passwort-Klau zu verhindern, oder das Passwort vor allzu neugierigen Blicken der Administratoren zu schützen.
Dann habe ich bei auxmoney.com nachgeschaut und das gleiche entdeckt.
Wie seht Ihr das Thema Sicherheit? Muss man mit den Lücken leben, auch wenn es um größere Beträge bzw. das hart Ersparte geht? Bei einer Chat-Plattform oder einem Forum wäre es mir ja noch (fast) egal. Bei einem Kreditvermittler, fast vergleichbar mit einer Bank, hätte ich etwas anderes erwartet. |
|
Nach oben |
|
 |
nobodyofconsequence P2P Legende

Anmeldedatum: 02.09.2007 Beiträge: 5229
|
Verfasst am: 20.08.2013, 02:32 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Zumindest am Anfang hat Isepankur* das Passwort auch noch in einem Cookie gespeichert.... |
|
Nach oben |
|
 |
pc
Anmeldedatum: 22.10.2012 Beiträge: 133
|
Verfasst am: 20.08.2013, 10:14 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Hi,
Wagner1980 hat Folgendes geschrieben: | Die Passwörter für den Account werden auf dem Isepankur-Server anscheinend im Klartext gespeichert. Das kann man daran erkennen, dass beim Login Benutzername und Passwort ohne weitere Verarbeitung an den Server übertragen werden:
returnUrl=%2Fhome&username=vorname.nachname%40emailaddresse.de&password=12345678
|
die Schlussfolgerung ist falsch. Passwörter aus Login-Seiten werden üblicherweise unverschlüsselt an den Server gesendet, sollten dort aber als Hash gespeichert werden. Ob das der Fall ist, ist von außen nicht zu erkennen.
Wagner1980 hat Folgendes geschrieben: |
Die Verbindung zu Isepankur* ist zwar verschlüsselt, aber bei Isepankur* kann man mein Passwort im Klartext sehen. Ich hätte erwartet, dass mein Passwort vor der Übertragung "gehasht" wird, um bei einem Hack auf den Isepankur-Server einen Passwort-Klau zu verhindern, oder das Passwort vor allzu neugierigen Blicken der Administratoren zu schützen.
|
Das Hashen vor der Übertragung bringt entweder nichts, weil dann der Hash die Rolle des Passworts einnimmt, oder es ist unsicherer, weil dafür das Passwort auf dem Server im Klartext vorliegen muss. Deswegen macht das auch kaum jemand so.
pc _________________ Bitcoin - Perspektive oder Risiko? ISBN 978-3-8442-6568-2 |
|
Nach oben |
|
 |
Werbeunterbrechung / Werbung
|
Verfasst am: 20.08.2013, 10:14 Titel: |
|
|
 |
|
Nach oben |
|
 |
creditguru

Anmeldedatum: 26.06.2012 Beiträge: 1749 Wohnort: Karlsruhe
|
Verfasst am: 20.08.2013, 18:50 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Ist das nicht irrelevant?
Was will jemand mit meinem isePankur Zugang?
Er kann höchstens meine Barreserven in Projekte investieren, die mir nicht gefallen.
Aber das Geld lässt sich sowieso nur auf mein Referenzkonto (Einzahlungskonto) auszahlen.
Insofern sehe ich hier wirklich keine gravierenden Risiken. |
|
Nach oben |
|
 |
Claus Lehmann Site Admin

Anmeldedatum: 31.08.2007 Beiträge: 18086
|
Verfasst am: 20.08.2013, 18:55 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Er kann alle Deine Kredite mit 98% Rabatt anbieten? Verkaufen sich bestimmt wie geschnitten Brot  _________________ Meine Investments (aktualisiert 12/24):
Laufend: Bondora*, Estateguru*, Indemo*, Inrento*, Mintos*, Crowdestate* (Rest), October* (Rest), Linked Finance* (Rest), Plenti (Rest), Ventus Energy*, Seedrs*, Crowdcube, Housers* (Rest),
Beendet: Smava, Auxmoney, MyC4, Zidisha, Crosslend, Lendico, Omarahee, Lendy, Ablrate, Bondmason, Finbee*, Assetz Capital, Bulkestate, Fellow Finance, Investly*, Iuvo*, Landex, Lendermarket*, Lenndy, Moneything,
Neofinance*, Reinvest24, Robocash*, Viainvest*, Viventor, Zlty Melon |
|
Nach oben |
|
 |
Wagner1980
Anmeldedatum: 10.08.2013 Beiträge: 8
|
Verfasst am: 20.08.2013, 19:42 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
@pc Du hast recht. Wahrscheinlich wird das Passwort wirklich nicht im Klartext gespeichert, aber im Klartext verarbeitet, was nicht sein muss. Mit einem Salt wird der Hash auch nicht einfach zum Ersatz für das Passwort. Ich habe heute mein Passwort als vergessen gemeldet und bekam ein neues und nicht das alte Passwort. Das hat mich beruhigt.
@creditguru: Mich stören zwei Sachen. Erstens verwende ich manche Passwörter (aber nicht dieses) auf mehreren Plattformen und zweitens kann man mit meinem Geld auf Betrugsprojekte bieten und dann real an das Geld gelangen. Und dann gibt es ja noch den Weg mit dem Rabatt im Resale. |
|
Nach oben |
|
 |
creditguru

Anmeldedatum: 26.06.2012 Beiträge: 1749 Wohnort: Karlsruhe
|
Verfasst am: 20.08.2013, 20:03 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Claus Lehmann hat Folgendes geschrieben: | Er kann alle Deine Kredite mit 98% Rabatt anbieten? Verkaufen sich bestimmt wie geschnitten Brot  |
Ne, das geht nicht, da man maximal bis 90% Rabatt anbieten kann
Und was hätte er davon meine Kredite zu verkaufen, wenn er sie nicht gerade selbst kauft? |
|
Nach oben |
|
 |
Claus Lehmann Site Admin

Anmeldedatum: 31.08.2007 Beiträge: 18086
|
Verfasst am: 20.08.2013, 20:04 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Die Frage ist weniger was er davon hätte, als wie groß Dein Schaden wäre, oder? _________________ Meine Investments (aktualisiert 12/24):
Laufend: Bondora*, Estateguru*, Indemo*, Inrento*, Mintos*, Crowdestate* (Rest), October* (Rest), Linked Finance* (Rest), Plenti (Rest), Ventus Energy*, Seedrs*, Crowdcube, Housers* (Rest),
Beendet: Smava, Auxmoney, MyC4, Zidisha, Crosslend, Lendico, Omarahee, Lendy, Ablrate, Bondmason, Finbee*, Assetz Capital, Bulkestate, Fellow Finance, Investly*, Iuvo*, Landex, Lendermarket*, Lenndy, Moneything,
Neofinance*, Reinvest24, Robocash*, Viainvest*, Viventor, Zlty Melon |
|
Nach oben |
|
 |
creditguru

Anmeldedatum: 26.06.2012 Beiträge: 1749 Wohnort: Karlsruhe
|
Verfasst am: 20.08.2013, 20:05 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Wagner1980 hat Folgendes geschrieben: |
@creditguru: Mich stören zwei Sachen. Erstens verwende ich manche Passwörter (aber nicht dieses) auf mehreren Plattformen und zweitens kann man mit meinem Geld auf Betrugsprojekte bieten und dann real an das Geld gelangen. Und dann gibt es ja noch den Weg mit dem Rabatt im Resale. |
Welche Betrugsprojekte?
Wir sprechen doch immernoch von isePankur und da gibt es soweit ich weiß keine Betrugsprojekte, da vorher alle Kreditnehmer geprüft werden (und das mehr als bei AM).
Und bei AM überweist du ja das Geld selbst, also kannst du ja immernoch das Gebot stornieren (selbst wenn AM dich dann sperren dürfte) |
|
Nach oben |
|
 |
creditguru

Anmeldedatum: 26.06.2012 Beiträge: 1749 Wohnort: Karlsruhe
|
Verfasst am: 20.08.2013, 20:06 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Claus Lehmann hat Folgendes geschrieben: | Die Frage ist weniger was er davon hätte, als wie groß Dein Schaden wäre, oder? |
Naja trotzdem, wer macht sich so einen Aufwand meinen Account zu hacken um mich zu ärgern?
Eine Mail an Pärtel und das lässt sich sicher auch rückabwicklen. |
|
Nach oben |
|
 |
topgear

Anmeldedatum: 05.06.2013 Beiträge: 6
|
Verfasst am: 20.08.2013, 21:27 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
Passwörter über SSL zu übertragen ist dann unsicher, wenn diese per GET-Request übertragen werden, weil man jeden Request im Logfile und im Traffic mitlesen kann. Im GET-Request wäre das Passwort teil des Requests und damit tatsächlich "leicht" ausspähbar.
Isepankur sendet aber Username und Passwort aber als POST-Request; d.h. die Übertragung ist durch SSL transportverschüsselt.
Wo findet man ein Beispiel für returnUrl=%2Fhome&username=vorname.nachname%40emailaddresse.de&password=12345678
Ich sehe auf den isePankur-Seiten bisher nur POST-Requests ... irre ich? |
|
Nach oben |
|
 |
kenzoo
Anmeldedatum: 20.02.2013 Beiträge: 399
|
Verfasst am: 20.08.2013, 21:31 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
creditguru hat Folgendes geschrieben: | Claus Lehmann hat Folgendes geschrieben: | Die Frage ist weniger was er davon hätte, als wie groß Dein Schaden wäre, oder? |
Naja trotzdem, wer macht sich so einen Aufwand meinen Account zu hacken um mich zu ärgern?
Eine Mail an Pärtel und das lässt sich sicher auch rückabwicklen. |
Ich denke die Frage was jemand davon hätte darfst du im Internet nicht stellen. Da macht nicht alles immer Sinn - Zuviel Freizeit und Langeweile, lässt so manche schlechte Angewohnheit zu Tage kommen.
Und ob sich das so einfach rückabwickeln lässt. Großes Fragezeichen.
Aber ich habe zu wenig Ahnung davon um die Gefahr abzuschätzen. |
|
Nach oben |
|
 |
Wagner1980
Anmeldedatum: 10.08.2013 Beiträge: 8
|
Verfasst am: 20.08.2013, 21:37 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
topgear hat Folgendes geschrieben: | Passwörter über SSL zu übertragen ist dann unsicher, wenn diese per GET-Request übertragen werden, weil man jeden Request im Logfile und im Traffic mitlesen kann. Im GET-Request wäre das Passwort teil des Requests und damit tatsächlich "leicht" ausspähbar.
Isepankur sendet aber Username und Passwort aber als POST-Request; d.h. die Übertragung ist durch SSL transportverschüsselt.
Wo findet man ein Beispiel für returnUrl=%2Fhome&username=vorname.nachname%40emailaddresse.de&password=12345678
Ich sehe auf den isePankur-Seiten bisher nur POST-Requests ... irre ich? |
Es ist ein POST-Request. Der body ist einfach der URL-encodete Inhalt des Formulars. Den Request habe ich in Chrome mit den Entwickler-Tools mitgeschnitten. |
|
Nach oben |
|
 |
topgear

Anmeldedatum: 05.06.2013 Beiträge: 6
|
Verfasst am: 20.08.2013, 22:12 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
@Wagner1980: Ich hoffe damit sind Deine Bedenken hinfällig. Um ganz sicher zu gehen könntest Du Deinen Loginvorgang mit tcpdump mitschneiden und den Mitschnitt anschließend nach Deinem Passwort durchsuchen - da wird nichts zu finden sein.
Ich bin sehr sicher, dass man mit dem isepankur-Account anderer Leute und krimineller Energie hier schon sehr böse Sachen machen kann um sich persönlich zu bereichern. In sofern gute Nachfrage ...! |
|
Nach oben |
|
 |
Wagner1980
Anmeldedatum: 10.08.2013 Beiträge: 8
|
Verfasst am: 20.08.2013, 22:26 Titel: Re: Mangelnde Sicherheit: Passwörter im Klartext gespeichert |
|
|
topgear hat Folgendes geschrieben: | @Wagner1980: Ich hoffe damit sind Deine Bedenken hinfällig. Um ganz sicher zu gehen könntest Du Deinen Loginvorgang mit tcpdump mitschneiden und den Mitschnitt anschließend nach Deinem Passwort durchsuchen - da wird nichts zu finden sein.
Ich bin sehr sicher, dass man mit dem isepankur-Account anderer Leute und krimineller Energie hier schon sehr böse Sachen machen kann um sich persönlich zu bereichern. In sofern gute Nachfrage ...! |
Stimmt, in den Log-Dateien wird man so nichts finden. Bleibt nur die Ungewissheit ob die Passwörter im Klartext gespeichert werden oder nicht. |
|
Nach oben |
|
 |
|
|
Du kannst keine Beiträge in dieses Forum schreiben. Du kannst auf Beiträge in diesem Forum nicht antworten. Du kannst deine Beiträge in diesem Forum nicht bearbeiten. Du kannst deine Beiträge in diesem Forum nicht löschen. Du kannst an Umfragen in diesem Forum nicht mitmachen.
|
phpBB SEO URLs V2
*Anzeige / Affiliate Link
Powered by phpBB © 2001, 2005 phpBB Group Deutsche Übersetzung von phpBB.de
 Vereitelte Spamregistrierungen: 196626
Impressum & Datenschutz
|