Sådan så det resultat ud, som Asger Lund Pedersen fik frem på sin skærm.

Google fandt faktura på DK Hostmasters website


Publiceret d. 13. juli 2007 kl. 14.00 | Antal kommentarer (17)


Annonce:
 
ANNONCE:
 
Bloggeren Asger Lund Pedersen fandt ved en tilfældighed på Google et link til en kundes betalingsside.

Betalingssiden lå på DK Hostmasters hjemmeside og indeholdt blandt andet kundens faktura. Med oplysningerne i fakturaen var det teoretisk muligt for ham at logge ind på kundens selvbetjening og ændre på indstillingerne.

Fejlen skyldtes ifølge DK Hostmasters kommunikationsdirektør Lotte Seheim, at kunden havde lagt fakturaen ud på sin egen hjemmeside.

Fakturaen indeholdt et link til betalingssiden, og på den måde fandt Google den. DK Hostmaster har krydstjekket, at det ikke er muligt for Google at finde fakturaer på andre måder.

Kunden har nu fået en ny pinkode. Desuden virker linket fra Google ikke mere.

Gæt url'en
Sagen betød dog, at Asger Lund Pedersen undersøgte sikkerheden bag DK Hostmasters håndtering af fakturaer nærmere.

Fakturaerne på DK Hostmasters hjemmeside ligger åbne, så man blot skal benytte den rette url - det man skriver ind i adressefeltet på browseren - til at komme ind på dem. Alle url'er er ens, bortset fra tal, der repræsenterer kontonummeret og fakturanummeret - begge på syv cifre.

Når man først har adgang til en faktura, er det også muligt at se pinkode, så man kan logge på selvbetjeningen og kontrollere domænet.

Ikke et sikkerhedshul
Bloggeren Asger Lund Pedersen havde fundet en lettere kringlet måde til at finde kontonummeret, hvorefter at det var muligt at komme ind på siden med et såkaldt brute-force-angreb. Her starter man simpelthen at komme ind på siden ved at prøve syv-cifrede tal fra en ende af, indtil man rammer det rigtige fakturanummer.

DK Hostmasters kommunikationsdirektør Lotte Seheim erkender, at metoden er mulig, men siger, at domænebestyreren ikke anser det som et sikkerhedshul, da kontonumrene slet ikke er hemmelige.

Hun vil ikke garantere mod, at hackere får adgang til fakturaer, men mener, at metoden med at bruge fakturanummer og kontonummer generelt er sikker nok.

DK Hostmaster er ikke Fort Knox
"Måske kan du få fat i bruger-id eller kontonummer, men mangler du fakturanummeret, så kan du ikke komme ind," siger Lotte Seheim.

Det kan man dog godt, hvis man har de rette værktøjer, men sikkerheden skal ses i forhold til prisen på 45 kroner for administration af domænenavne, siger Lotte Seheim.

"Vi er bestemt ikke Fort Knox, men vi mener, at vores sikkerhed står i forhold til vores kunders behov," siger hun og understreger, at DK Hostmaster ikke har oplevet problemer med identitetstyveri.


Kommentarer - Debatoversigt


Nu må de lige.
1 indlæg

Mit behov for sikkerhed er stort
2 indlæg

Set i forhold til prisen??
2 indlæg

Prisen skal afhænge af, og ikke omvendt
1 indlæg

Hurra!
1 indlæg

Jeg er nok færdig med dk-domæner
1 indlæg

DK-Hostmaster - Inkompetent?
1 indlæg

Hullet lukket
1 indlæg

Skriv til dem og klag!
1 indlæg

Tvivler på VID service
1 indlæg

Fjen PIN-koden fra fakturaen
1 indlæg

Kan vi ikke starte med at blive enige om deres navn?
1 indlæg

Eksempel på angreb mod domæneejer.
1 indlæg

DK Hostmaster afviser sikkerhedshul i pressemeddelelse.
2 indlæg

Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Forsiden lige nu

Du risikerer både liv og helbred, hvis du arbejder med disse job i teknologisektoren.
3. september 2010 kl. 15.59 | læs »

Microsoft vil stadig ikke fortælle, hvilke programmer der er sårbare over for DDL hijacking-angreb, og virksomheden tilbyder nu i stedet et automatiseret værktøj til blokering af angreb.
3. september 2010 kl. 15.25 | læs »

Fiberudbyderen Waoo går mandag aggressivt til værks med landsdækkende tv-reklamer for at kapre kunder.
3. september 2010 kl. 14.44 | (3) | læs »

Ingen andre end TDC kan tjene penge på bredbånd, lyder det fra de to teleselskaber.
3. september 2010 kl. 10.59 | (3) | læs »


Tinglysningen var advaret om risikoen for lange sagsbehandlingstider. Intet nyt under solen, lyder det fra tinglysningen.
3. september 2010 kl. 15.25 | læs »



Ifølge it-direktøren i Region Sjælland er CSC selv den direkte årsag til, at deres nye indberetningssystem ikke fungerer på sygehusene.
(3) | 3. september 2010 kl. 14.09 | læs »



Det er først og fremmest private, der hiver salget af pc'er op. De nyeste tal viser en stigning på knap 20 procent.
3. september 2010 kl. 13.31 | læs »



Vær bange. Vær meget bange. Det værste botnet er ikke set endnu, lyder advarslen fra sikkerhedsekspert.
(3) | 3. september 2010 kl. 12.52 | læs »



Danske it-succeser risikerer at forsvinde ud af landet, hvis vi ikke fremadrettet sørger for at sikre gode forhold for it-branchen.
(1) | 3. september 2010 kl. 12.15 | læs »



Gammel strid om radioers betaling for musik får rettighedshavere og radiostationer til at kræve lovtvungne FM-modtagere i alle mobiltelefoner og bærbare dimser.
(4) | 3. september 2010 kl. 11.37 | læs »




E-mail-adresse:
Adgangskode:

Seneste debat
 
 
Whitepapers
På grund af nye fremskridt inden for SSL-teknologien findes der en række forskellige typer SSL....

FastPass Password Manager tilbyder en integreret løsning, hvor brugerne kan administrere og...

FastPass gør det blandt andet muligt for dine slutbrugere at administrere deres egne kodeord på...