Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (11)
Emner Nethandel, Sikkerhedshuller

Hver anden danske webshop har alvorlige sikkerhedsfejl

En analyse af 1.133 danske webbutikker viser alvorlige sikkerhedsfejl hos næsten halvdelen af dem. Otte procent har SQL-injection-fejl.

Af Jesper Kildebogaard Tirsdag, 22. februar 2011 - 6:59

Det står sløjt til med sikkerheden hos de danske webbutikker. Sådan lyder konklusionen på en analyse, som det danske Århus-firma Hackavoid står bag.

Efter at have kørt websider for 1.133 netbutikker igennem en scanning, viste det sig, at 49 procent havde fejl i kategorien 'alvorlig' eller 'meget alvorlig'.

Det overraskede datalog Anders Skovsgaard, der står bag Hackavoid.

»Jeg troede for eksempel, at der var ved at være ryddet ud i antallet af SQL-injections. Men dem var der stadig mange, der havde,« siger han til Version2.

De 1.133 netbutikker blev delt ind i fire kategorier: Ingen sikkerhedshuller, mindre alvorlige fejl, alvorlige fejl og meget alvorlige fejl.

Netop SQL-injection-sårbarheder placerede Anders Skovsgaard i kategorien 'meget alvorlige fejl', og hele otte procent af de undersøgte butikker havde dette sikkerhedsproblem.

I scanningen blev sårbarheden kun registreret, hvis der faktisk var hul igennem til databasen.

»Scanneren sikrer sig, at det faktisk er databasen, den taler med. Der bliver ikke trukket data fra tabeller ? det ville nok også være ulovligt ? men for en hacker er det nemt at trække brugernavne og passwords ud,« forklarer han.

'Alvorlige fejl' dækker over cross-site-scripting (XSS) på sider med login-felt. 41 procent af butikkerne havnede i denne kategori.

Når du har registreret en cross-site-scripting-sårbarhed på en login-side, kan alle disse huller så udnyttes i praksis, eller er det på et mere teoretisk plan?

»Ja, de kan udnyttes i praksis. Man kan for eksempel sende en e-mail til administrator for siden med et link, der udnytter sårbarheden. Hvis man beder ham om at rette en stavefejl på en af siderne, så ved man, han er logget ind, og klikker han så på linket, kan man få hans session-cookie og agere som ham,« siger Anders Skovsgaard.

I bunken af mindre alvorlige fejl, som udgjorde 15 procent, kom cross-site-scripting på sider uden login-felt, DNS rebinding og andre knap så kritiske problemer.

Endelig havde 36 procent af webbutikkerne 'nul huller'.

Små webbutikker værst

De 1.133 webbutikker blev valgt tilfældigt via forskellige offentlige lister over danske netbutikker. Der indgik både ganske små og helt store firmaer, og her kunne Anders Skovsgaard se et mønster.

De alvorligste sårbarheder blev typisk fundet på de små, hjemmekodede butikker, men mange af de store, som brugte software indkøbt til lejligheden, havde masser af de lidt mindre kritiske huller.

Generelt anbefaler Anders Skovsgaard derfor, at firmaer med en hjemmelavet løsning får kigget koden igennem.

»Det er svært at kode sikkert, hvis du sidder og arbejder op imod en deadline. Så laver folk banale fejl, som de godt selv ved, man ikke skal lave. Så få kigget kildekoden igennem systematisk og se på de requests, der bliver lavet,« siger han.

Firmaet Hackavoid blev grundlagt mens Anders Skovsgaard læste datalogi i Aalborg. Siden han blev færdig på universitetet i 2009 har han først haft et almindeligt lønarbejde, men sprang i efteråret 2010 ud som selvstændig med Hackavoid.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
SAP Supply Chain Management Senior konsulent
Udgivet 13. okt 2011 13.40
Software Architect
Udgivet 2. maj 9.43
IT specialist til vikariat i Forretningsprocesser og IT - Nykredit Asset Management
Udgivet 16. maj 9.10

Kommentarer (11)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Henrik Strøm 22. feb. 2011 - 10.03
 
Vidtgående konklusioner

Det er nogle noget vidtgående konklusioner der bliver draget her:

”(..) ’men for en hacker er det nemt at trække brugernavne og passwords ud’ forklarer han.”
- det kræver så at passwords gemmes i klar tekst, frem for en hash.

” ’Ja, de kan udnyttes i praksis. Man kan for eksempel sende en e-mail til administrator for siden med et link, der udnytter sårbarheden. Hvis man beder ham om at rette en stavefejl på en af siderne, så ved man, han er logget ind, og klikker han så på linket, kan man få hans session-cookie og agere som ham’ siger Anders Skovsgaard. ”
- igen er der gjort nogle antagelser om hvordan tingene er indrettet, og for hvordan administratoren reagerer.

Anders Skovsgaard skal jo leve af det her, og man må sige at han får fin, gratis reklame, uden at man journalistisk forholder sig til indholdet. Jeg er ikke journalist, men er det ikke en grundlæggende journalistisk disciplin at inddrage flere kilder, og helst nogen uden direkte økonomisk interesse?

Man skulle næsten tro at sikkerhedsapostlene havde hacket sig ind i de danske mediers CMS systemer, så de selv kan plante historierne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ove Andersen 22. feb. 2011 - 10.31
 
Re: Vidtgående konklusioner

Selvom det måske kun er et passhash du trækker ud, er det da alligevel ikke særligt heldigt, da mange sider blot gemmer disse passhashs i cookies og derved er man logget ind.

Eller som da newz.dk blev hacket, hvor kodeordene ikke var hashet ordentligt, og de blev dekrypteret (eller hvad det nu hedder når det er hashs) [1]

[1] http://www.version2.dk/artikel/5710-endnu-et-hack-5000-danske-brugernavn...

Og syntes da heller ikke Anders Skovsgaard siger noget om det er generelt man kan udnytte det sådan, men kommer med eksempler på udnyttelse.

Så syntes da det er godt der kommer fokus på problemet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Skovsgaard 22. feb. 2011 - 10.51
 
Re: Vidtgående konklusioner

Hej Henrik.

Tak for din kommentar. Der er desværre begrænset spalteplads, så både journalisten og jeg er nødt til at begrænse os med forklaringerne.

Mht. SQL Injection er det korrekt at password's ofte hashes. Dog ses det ofte at man f.eks. kan anmode om nulstilling af password - Wordpress har f.eks. denne feature. Derefter kan "user_activation_key" udtrækkes og dermed kan en angriber nulstille adgangskoden og logge ind. Husk også at information som ordrer, nyhedsbrevsabonnenter, kunder m.m. kan udtrækkes.

Mht. Session-cookies er det korrekt at det ikke altid er muligt at udtrække eller benytte disse. Dog kan andre alvorlige angreb udføres i stedet, hvor al administrator-indhold videresendes til en angriber (f.eks. kundelister) eller request's foretages ind i administratorens session.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kenni Lund 22. feb. 2011 - 11.41
 
Huh?

Som jeg tolker denne artikel, så har Hackavoid scannet 1133 webbutikker uden at indhente tilladelse fra de enkelte webbutikker - er dette korrekt?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Skovsgaard 22. feb. 2011 - 11.57
 
Re: Huh?

Hej Kenni.

Det er korrekt. Det er dog harmløse requests der bliver udført mon web-shoppen og der udtrækkes aldrig data fra databaser.

Google gennemgår f.eks. dagligt hjemmesider for nogle af de samme ting - f.eks. om der er malware på siden eller om CMS'et er up-to-date.
Vi laver dog nogle flere requests hvor URL'en ændres en smule for at undersøge om der f.eks. er SQL Injection eller XSS - igen uden at udtrække eller ændre noget på siderne.

Vi offentliggør naturligvis ikke nogen af de web-shops vi har gennemgået.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kris Kaalund 22. feb. 2011 - 14.14
 
Desværre nødvendigt

Ærgeligt at det er nødvendigt, men jeg kan godt se hvorfor.

Jeg har haft flere af mine sider hacket. I nogle tilfælde har det bare været en afmaskering - fordi der sidder en eller anden idiot der ude, som synes det kunne være sjovt. Men jeg har også oplevet det på min webshop, hvor der blev lagt spyware ind, og her nåede Google at straffe min side, som om det var et usikkert sted på nettet at gå ind.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
peter sandholm 26. feb. 2011 - 13.11
 
begrænset spalteplads

det er da den dårligste forklaring jeg nognensinde har hørt! der er da alt den plads du kunne drømme om her på siden! jeg tror jeg går igang med at lede efter sikkerhedshuller hos version2 og hackavid nu! det må man jo gerne!!!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Skovsgaard 5. mar. 2011 - 13.34
 
Re: begrænset spalteplads

Hej Peter.

Så først dit indlæg nu. Måske du misforstod mit svar til Henrik. Naturligvis er der masser af plads her i debatten. Det jeg hentydede til i svaret er at man i artiklen er nødt til at skære forklaringerne et sted. Netop derfor uddyber jeg meget gerne her på siden og svarer gerne på spørgsmål.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jacob Christian Munch-Andersen 5. mar. 2011 - 14.12
 
Re: Vidtgående konklusioner

Det er nu ikke nogen nyhed at nettet er fyldt med huller, heller ej at det generelt er utroligt svært at fortælle ejeren af et sikkerhedshul om problemet uden at blive gjort til ondsindet blackhat hacker i gang med pengeafpresning eller det der er værre.

@Anders Skovsgaard, du tjekkede vel ikke for klassikeren, webformen hvor man selv kan bestemme prisen?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jacob Christian Munch-Andersen 5. mar. 2011 - 14.18
 
Re: begrænset spalteplads

Ingen grund til at lede længe, V2 har haft og kendt til deres CSRF hul i årevis. Husk at spille fair og sætte evil til 1 så de har en chance.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Skovsgaard 5. mar. 2011 - 14.21
 
Re: Vidtgående konklusioner
@Anders Skovsgaard, du tjekkede vel ikke for klassikeren, webformen hvor man selv kan bestemme prisen?

For at teste denne type sårbarhed er man ofte nødt til at registrere en ordre i web-shoppen. Vi lavede denne undersøgelse med et mindst muligt fodaftryk i loggen. Derfor blev der ikke gjort noget for aktivt at afslutte et bestillingsforløb.
Men det er bestemt en sårbarhed vi har fokus på. Rigtig mange får f.eks. ikke implementeret checksums når der stilles videre til betalingsmodulet - hvormed valuta, beløb m.m. kan ændres.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Kynisk it-guru: »Internettet er basalt set noget lort«

Udgivet 24. maj 6.59Opdateret 24. maj 6.59

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. Verdens mest brugte browser hedder Chrome

    9 comments.
    Last update 1 time 11 minutter
    Skrevet af Ove Andersen
  2. HTML5 – det nye sort?

    12 comments.
    Last update 6 timer 13 minutter
    Skrevet af Kristian Dalgård
  3. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 6 timer 49 minutter
    Skrevet af Martin Jensen
  4. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 8 timer 21 minutter
    Skrevet af Lars Bjerregaard
  5. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 8 timer 35 minutter
    Skrevet af Jesper Lund Stocholm
  6. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 8 timer 39 minutter
    Skrevet af Jan Peter Bagge
  7. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 8 timer 45 minutter
    Skrevet af Allan Ebdrup
  8. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 8 timer 47 minutter
    Skrevet af Lars Bjerregaard

Mere debat »

It-virksomheder

Incube
|
Serious Games Interactive
|
Contest
|
Raxco Scandinavia
|
MOC
|
Humac Pro
|
Futurecom Business Solutions
|
Brugertest.nu
|
Netcompany
|
EVRY Danmark A/S
|
Devteam Danmark
|
NetDesign
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300