Vor drei Jahren habe ich eine Sicherheitsüberprüfung für eine große E-Commerce-Website durchgeführt. Bei der Prüfung wurden mehrere schwerwiegende Sicherheitsprobleme festgestellt, die den Zugriff auf Daten ermöglichen, auf die nach Abschluss einer Transaktion nicht zugegriffen werden sollte. Auf dieser Site gibt es mehrere Hauptrisiken. Zunächst können Sie sehen, wie Aufträge in Echtzeit über das System eingehen. Alle Transaktionen werden von dieser Firma manuell abgewickelt. Wenn Sie eine Transaktion anzeigen, werden Name, Adresse und Versandziel angezeigt. Ich sehe hier zwei Missbrauchspunkte: 1 - Sie können das Schiff einfach bearbeiten, um es zu adressieren und die Sendung an sich selbst senden zu lassen, und 2 - Sie können den Benutzer direkt anrufen, als die Bestellung aufgegeben wurde, und eine „telefonische Bestätigung“ durchführen, um einfach Zugang zu erhalten zu den Kreditkarteninfos mit Basic Social Engineering.
Sie können auch mit ein wenig mehr Arbeit die CC-Informationen und Bestell-ID-Nummern ausgeben und dann einfach die Bestell-ID und Benutzerinformationen abgleichen.
Dies alles geschieht durch die Verwendung von exponierten Funktionen auf ihrer Site und die Änderung einiger Werte. Ja, ich bin aus einem bestimmten Grund vage.
Der Marketingleiter dieses Unternehmens wurde vor drei Jahren vor diesen Risiken gewarnt und hat nichts unternommen, um sie zu korrigieren. Ich bezweifle nicht, dass wenn ich das finde, andere es können. Diese Seite führt 88.000 Transaktionen pro Jahr durch und hat alle Bestellungen, die jemals bearbeitet wurden, noch in Daten und zugänglich.
Also die ethische Frage ... was mache ich? Meinem Unternehmen ist das egal, also kann ich dort keine Hilfe bekommen. Wenn ich mich an den Marketing-Mitarbeiter wende, wird er weiterhin seinen Arsch und die Ärsche seines inkompetenten internen Entwicklungsteams abdecken (Cold Fusion). Wende ich mich an jemanden weiter oben? Gehe ich um meine Firma? Kann ich die Daten einfach abbauen und an einen Konkurrenten verkaufen, ohne die CC-Informationen? Was mache ich, wenn ich das weiß? Es nervt mich und ich kann es nicht loslassen. Dies ist nur eine von vielen Sites, die ich kenne, aber der einfache Zugang und der hohe Verkehr lassen mich viel darüber nachdenken.
The marketing director at this company was warned about these risks three years ago
ähm ... hat dieses Unternehmen keinen CTO oder CIO, dem dies gemeldet werden sollte? Der Marketingdirektor sollte nicht derjenige sein, der für die IT verantwortlich ist.