Sicherheitslücken im Paket-Tracking-System von GLS aufgedeckt

Bei einem Vortrag auf dem Winterkongress der Digitalen Gesellschaft Schweiz in Winterthur wurde ein Forschungsprojekt vorgestellt, das Schwachstellen in deutschen Paketverfolgungs-Websites untersucht. Nachdem bereits Sicherheitsprobleme bei DHL, DPD und UPS öffentlich gemacht wurden, stehen nun Erkenntnisse über GLS im Fokus.

Die Website zur Paketverfolgung von GLS offenbart geografische Informationen über die Empfänger, indem sie den Namen des Ziel-Paketzentrums anzeigt. Zudem ermöglichte die Nutzung der Postleitzahl des Empfängers den Zugriff auf persönliche Informationen, einschließlich der genauen Koordinaten der Adresse. Es fehlten Maßnahmen wie eine Begrenzung der Anfragerate, was das brute-force Ausprobieren von Postleitzahlen über die API erlaubte.

Durch die geografischen Hinweise konnten die möglichen gültigen Postleitzahlen auf eine kleine Auswahl eingegrenzt werden. Ein von den Forschern entwickeltes Python-Skript konnte innerhalb von fünf Sekunden viele gültige Postleitzahlen identifizieren, da die GLS-Trackingnummern vorhersehbar generiert werden.

Die Forschungsergebnisse wurden schließlich am 25. April 2024 öffentlich gemacht, und GLS hat begonnen, die notwendigen Änderungen umzusetzen. Für weitere Einblicke in IT-Sicherheit laden Dennis Kniel und Florian Bausch zur #TROOPERS24 Konferenz in Heidelberg ein, die vom 24. bis zum 28. Juni 2024 stattfindet.

Related Posts

GitLab veröffentlicht wichtiges Sicherheitsupdate

GitLab hat neue Patch-Versionen für die Community Edition (CE) und Enterprise Edition (EE) herausgegeben. Die Versionen 16.11.1, 16.10.4 und 16.9.6 enthalten wichtige Sicherheits- und Fehlerbehebungen. GitLab empfiehlt dringend, alle Installationen umgehend auf eine dieser Versionen zu aktualisieren. GitLab.com nutzt bereits die gepatchten Versionen.

Read More

Node-mysql2: hochkritische Schwachstellen entdeckt

Die node-mysql2 Bibliothek, eine der beliebtesten Bibliotheken für die Anbindung an Datenbanken in JavaScript, zeigt signifikante Sicherheitsrisiken bei der Verwendung von nutzerdefinierten Datenbankverbindungen. Es geht konkret um die Schwachstellen CVE-2024-21508, CVE-2024-21509 und CVE-2024-21511, die Bewertungen von bis zu 9.8 / 10 auf der CVSS3 Skala erreichen.

Read More

Webmin Sicherheitslücke erlaubt Root Zugriff

Eine ernsthafte Sicherheitslücke wurde im Servermanagement Tool Webmin bis einschließlich Version 2.105 entdeckt, die es weniger privilegierten Benutzern ermöglicht, durch eine Schwachstelle in der Autovervollständigungsfunktion der Shell Befehle als Root auszuführen.

Read More