Kreativ hotelgæst: »Heldigvis for mig tog det mindre end fem minutter at omgå Paypals to-faktor-autentifikation«

24. oktober 2016 kl. 12:155
Sikkerhedsforsker lod sig ikke stoppe af dårlig mobildækning på hotellet, der bevirkede, at han ikke kunne logge på Paypal.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

Sikkerhedskonsulenten Henry Hoggard skulle på sin Paypal-konto, der var beskyttet med to-faktor-autentifikation. Uheldigvis var mobilsignalet på det hotel, han befandt sig på, så dårligt, at han ikke kunne modtage engangskoden til login.

Det fortæller han om et i blogindlæg.

»Forleden var jeg på et hotel, hvor jeg havde behov for at gennemføre en betaling. Der var ikke noget telefonsignal, så jeg kunne ikke modtage min to-faktor-autentifikations-token. Heldigvis for mig tog det mindre end fem minutter at omgå Paypals 2FA (to-faktor-autentifikation, red.),« skriver Hoggard.

Første skridt var at klikke på 'try another way' i feltet, hvor engangskoden ellers skulle være indtastet. Nu fik Henry Hoggard mulighed for at logge ind ved at svare på et par af de såkaldte sikkerhedsspørgsmål.

Artiklen fortsætter efter annoncen

Det gjorde han ikke. I stedet skrev han ‘test’ og ‘test’ på spørgsmålene ‘hvad er navnet på dit første kæledyr’, og ‘hvad er navnet på det hospital, hvor du blev født’.

Herefter strippede han via en proxy de to parametre ‘securityQuestion0’ og ‘securityQuestion1’ fra post-dataene, som blev sendt via formularen med sikkerhedsspørgsmål. Og så var Henry Hoggard inde med beskeden 'Your account is verified'.

I en tidslinje fortæller han om forløbet, der har fundet sted i denne måned. Den 3. oktober rapporterede han således om problemet til Paypal. Hullet blev rapporteret lukket af Paypal 21. oktober - altså i sidste uge. Hoggard fik udbetalt en dusør af virksomheden samme dag.

5 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
5
27. oktober 2016 kl. 15:59

Man keder sig ofte når man havner på et hotel til overnatning, så er det jo godt at der er internet, og masser af tid til at få tingene til at virke :-)

4
27. oktober 2016 kl. 15:12

Mega heldigt at det var netop vores gut her som fandt hullet og ikke en slyngel.

Jeg er ret sikker på, at slyngler ikke informerer virksomhederne, når de finder sikkerhedshuller.. ellers ville de jo ikke være slyngler.. :-) Med andre ord, der er ingen garanti for, at slynglerne ikke allerede har fundet sikkerhedshullet og misbrugt det.

3
24. oktober 2016 kl. 22:45

Og jeg som troede at alle andre udviklere end mig selv havde 100% styr på validering af deres variabler før koden kører videre ;D

OK, spøg til side, men den her er måske lige i overkanten af hvad en butik som PayPal kan forsvare at lade slippe igennem kodereview.

Mega heldigt at det var netop vores gut her som fandt hullet og ikke en slyngel.

1
24. oktober 2016 kl. 15:05

Godt at høre at Paypal tager sikkerheden alvorligt nok til at takke og udbetale dusør når folk finder og indrapporterer alvorlige fejl.

Andre steder i verden havde han risikeret en sigtelse for "hacking".