Webinar: Produkte da, aber im E-Commerce unsichtbar? Jetzt anmelden und Suchergebnisse optimieren
Wenn die Shop-Suche Treffer verpasst und Marktplätze Produkte nicht optimal ausspielen, stecken oft uneinheitliche Merkmale, Kategorien und Produktdaten dahinter. Im Webinar sehen Sie, wie KI und SAP-Integration Daten besser nutzbar machen und manuellen Pflegeaufwand reduzieren.
Jetzt anmelden und Suchergebnisse optimieren
Studie: Operative Herausforderungen für Agenturen Zur Studie "Digitalagenturen im Umbruch"
Unsere exklusive Erhebung zeigt: Steigender Effizienzdruck, unsichere Datenlagen und der Einfluss von KI zwingen Agenturen dazu, operativen Strukturen und Geschäftsmodell grundlegend neu auszurichten.
Zur Studie "Digitalagenturen im Umbruch"

SSO offen: Single-Sign-On-Systeme gehackt

10.08.2012 Als praktisches Mittel gegen die Flut von Mehrfachanmeldungen gilt 'Single Sign-On'. Hier weist sich der Nutzer genau einmal aus, alle weiteren Authentifizierungen erfolgen automatisch. Dass die Einmal-Anmeldung jedoch längst nicht so sicher ist wie bislang angenommen, zeigen jetzt Forscher vom Horst Görtz Institut   für IT-Sicherheit der Ruhr-Universität Bochum: Ungefähr 80 Prozent der untersuchten Systeme wiesen massive Sicherheitslücken auf. Auch CMS sind betroffen.

Viele SSO-Systeme setzen auf die weit verbreitete Security Assertion Markup Language (SAML). Die Identitätsinformationen werden in einer SAML-Nachricht gespeichert und durch eine digitale Signatur geschützt. Doch die Bochumer Forscher fanden einen Weg, diesen Schutz zu umgehen. "Mit einem neuartigen XML Signature Wrapping-Angriff haben wir sämtliche Sicherheitsfunktionen der digitalen Signatur komplett ausgehebelt", berichtet Prof. Dr. Jörg Schwenk vom Lehrstuhl für Netz- und Datensicherheit. "Dadurch konnten wir uns jede beliebige Identität aneignen und uns sogar als Systemadministratoren ausgeben".

Die Wissenschaftler testeten 14 weit verbreitete SAML-Anbieter und -Systeme. Davon wiesen 12 kritische Lücken auf. Anfällig waren unter anderem der Cloud-Anbieter Salesforce  , das IBM DataPower Security Gateway  , Onelogin   (benutzt in Joomla  , Wordpress  , SugarCRM   und Drupal  ) sowie das Framework OpenSAML   (Shibboleth   und SuisseID  ).

Gegenmaßnahmen haben die Forscher nun in einem Paper vorgeschlagen  .
Neuer Kommentar  Kommentare:
Schreiben Sie Ihre Meinung, Erfahrungen, Anregungen mit oder zu diesem Thema. Ihr Beitrag erscheint an dieser Stelle.
Dienstleister-Verzeichnis Agenturen/Dienstleister zu diesem Thema:
Experten-Profile Genannte Personen: