dbarthel
Lounge-Member
Ende letzter Woche veröffentlichte ein Doktorand der Nanyang Technological University namens Wang Jing einen Bericht über eine Sicherheitslücke, die er „Covert Direct“ („versteckte Umleitung“) nannte.
Dabei handelt es sich um eine Sicherheitslücke, die Websites betrifft, die OAuth und OpenID zur Überprüfung der Identität nutzen.
[...]
Auf vielen Websites kommen OAuth und OpenID zur Identitätsüberprüfung zum Einsatz, wobei sich Nutzer mit den Zugangsdaten anderer großer Websites anmelden können.
[...]
Covert Direct stellt ein Problem bei den internen Sicherheitsvorkehrungen von Websites dar, die auf OAuth und OpenID bauen. [...] Eine offene Umleitung tritt auf, wenn eine Website einen Fehler im Aufbau aufweist, durch welchen Angreifer den Code ändern können, der Nutzer auf andere Websites weiterleitet. Diese Umleitungen werden oft von Hackern genutzt, um Zugangs-Tokens zu stehlen [...]
mehr Infos auf Versteckte Umleitungssicherheitslücke in Websites mit OAuth und OpenID | Emsisoft Blog
Zuletzt bearbeitet von einem Moderator: