Wie expandieren Sie erfolgreich nach China? In dem Webinar erfahren Sie, welches die vier Schlüssel zum digitalen Geschäftserfolg sind. Anmelden
So optimieren große Onlineshops ihre Angebote in Sortiment und Nutzerzahl nach Märkten, Ländern und Sprachen. Whitepaper abrufen

SSO offen: Single-Sign-On-Systeme gehackt

10.08.12 Als praktisches Mittel gegen die Flut von Mehrfachanmeldungen gilt 'Single Sign-On'. Hier weist sich der Nutzer genau einmal aus, alle weiteren Authentifizierungen erfolgen automatisch. Dass die Einmal-Anmeldung jedoch längst nicht so sicher ist wie bislang angenommen, zeigen jetzt Forscher vom Horst Görtz Institut zur Homepage dieses Unternehmnes Relation Browser für IT-Sicherheit der Ruhr-Universität Bochum: Ungefähr 80 Prozent der untersuchten Systeme wiesen massive Sicherheitslücken auf. Auch CMS sind betroffen.

Viele SSO-Systeme setzen auf die weit verbreitete Security Assertion Markup Language (SAML). Die Identitätsinformationen werden in einer SAML-Nachricht gespeichert und durch eine digitale Signatur geschützt. Doch die Bochumer Forscher fanden einen Weg, diesen Schutz zu umgehen. "Mit einem neuartigen XML Signature Wrapping-Angriff haben wir sämtliche Sicherheitsfunktionen der digitalen Signatur komplett ausgehebelt", berichtet Prof. Dr. Jörg Schwenk Jörg Schwenk in Expertenprofilen nachschlagen vom Lehrstuhl für Netz- und Datensicherheit. "Dadurch konnten wir uns jede beliebige Identität aneignen und uns sogar als Systemadministratoren ausgeben".

Die Wissenschaftler testeten 14 weit verbreitete SAML-Anbieter und -Systeme. Davon wiesen 12 kritische Lücken auf. Anfällig waren unter anderem der Cloud-Anbieter Salesforce Relation Browser , das IBM DataPower Security Gateway zur Homepage dieses Unternehmnes Relation Browser , Onelogin Relation Browser (benutzt in Joomla Relation Browser , Wordpress Relation Browser , SugarCRM Relation Browser und Drupal Relation Browser ) sowie das Framework OpenSAML zur Homepage dieses Unternehmnes Relation Browser (Shibboleth Relation Browser und SuisseID Relation Browser ).

Gegenmaßnahmen haben die Forscher nun in einem Paper vorgeschlagen zur Homepage dieses Unternehmnes Relation Browser .

(Autor: Joachim Graf)

Weitere Artikel zu diesem Themenbereich:

In diesem Beitrag genannt:

Trackbacks / Kommentare
Artikel Weiterempfehlen
Empfehlen Sie diesen Artikel an Kollegen oder Freunde weiter.
Alle Meldungen vom 10.08.12:
Premium-Inhalt Mythos M-Commerce: Wie viel wirklich mobil gekauft wird (10.08.12)
Premium-Inhalt Nutzer kaufen Winterreifen per Smartphone. Nicht. (10.08.12)
SSO offen: Single-Sign-On-Systeme gehackt (10.08.12)
Google zahlt Rekordstrafe an Apple (10.08.12)
Ranking: Berlin ist die dritt-beliebteste europäische Stadt für Start-ups (10.08.12)
Online-Videomarkt: Google startet Movies, Maxdome kauft sich Filme (10.08.12)
Kundenbewertungen: Vioma bietet Social-Media-Analyse für Hotels (10.08.12)
Customer-Journey-Allianz: Explido und Bluesummit kooperieren (10.08.12)
Testlauf bei Google: Neue Suche könnte das "Email-SEO" erschaffen (10.08.12)
Yahoo rüstet sich für Übernahmen (10.08.12)
Serviceplan Gruppe steigert Umsatz um 18,6 Prozent (10.08.12)
Apprupt bietet Advertisern Werbeform für Apple Passbook (10.08.12)
Ogilvy & Mather Düsseldorf beruft Markus Spiller als Digital Director (10.08.12)
Vanessa Dill wird neuer Myphotobook-CEO (10.08.12)
Googles Online Marketing Challenge: Würzburger Studenten gewinnen Europa-Preis (10.08.12)
HPI-Studententeam gewinnt 100.000 Euro für Internet-Geschäftsidee (10.08.12)
Premium-Inhalt Ausschreibung: Content für Internetauftritt (10.08.12)
Premium-Inhalt Ausschreibung: Softwarepflege (10.08.12)
Premium-Inhalt Ausschreibung: Software und System-Deployment (10.08.12)
Premium-Inhalt Ausschreibung: Datenbanksoftwarepaket (10.08.12)
Premium-Inhalt Ausschreibung: Druckerzeugnisse (10.08.12)
Premium-Inhalt Ausschreibung: Druckleistungen (10.08.12)
Premium-Inhalt Ausschreibung: Verlegerische Dienstleistungen (10.08.12)
Sieben Fragen an Jens Hilbrands, Netnomics GmbH (10.08.12)