Fallstudie E-Commerce Unternehmen: wie Pentests Cyberangriffe auf den Mittelstand verhindern
Penetrationstest bei einem mittelständischen Handelsunternehmen. Drei kritische Befunde im Bereich Shop und Kundenkonten, behoben und im Nachtest bestätigt.
Ein mittelständisches Handelsunternehmen wollte wissen, ob sein Shop und die daran hängenden Kundendaten einem gezielten Angriff standhalten. Drei kritische Befunde, alle behoben und im Nachtest bestätigt.
Auftrag und Umfang
Ein definierter Umfang, ein Bericht mit Reproduktionsschritten, ein Nachtest.
Umfeld
Ein mittelständisches Handelsunternehmen mit eigenem Shop, Kundenkonten und angebundener Warenwirtschaft. Der Name bleibt aus Diskretionsgründen ungenannt.
Umfang
Shop und Kundenkonten, die dahinterliegenden Schnittstellen und die Frage, wie weit ein Angreifer von dort aus kommt.
Ergebnis
Drei kritische Befunde, jeweils mit Reproduktionsschritten dokumentiert, behoben und im Nachtest bestätigt.
Der Anlass war ein Termin, nicht ein Verdacht
Anlass war das anstehende Saisongeschäft. Ein Ausfall oder ein Datenabfluss in dieser Zeit trifft ein Handelsunternehmen anders als im übrigen Jahr und entsprechend war die Frage nicht theoretisch gemeint.
Geprüft wurde deshalb entlang dessen, was einem Angreifer den größten Nutzen bringt: Zugriff auf Kundenkonten und auf Bestelldaten.
Wo die Wege lagen
Die kritischen Befunde betrafen die Autorisierung. Authentisiert waren die Aufrufe, autorisiert nicht überall: An mehreren Stellen ließ sich durch Änderung eines Bezeichners auf Daten zugreifen, die einem anderen Konto gehören.
Solche Schwächen sind unspektakulär und wirksam zugleich. Sie brauchen keinen Exploit, sondern nur die Beobachtung, dass eine Kennung im Aufruf steht und serverseitig niemand prüft, ob sie zum angemeldeten Konto passt.
Der Kreis wurde geschlossen
Alle drei kritischen Befunde wurden behoben, bevor das Saisongeschäft begann. Im Nachtest wurde die Behebung geprüft und bestätigt.
Der Nachtest ist der Teil, den viele Prüfungen auslassen. Ohne ihn bleibt offen, ob eine Maßnahme wirkt oder nur dokumentiert ist.
Was Sie daraus mitnehmen können
Autorisierungsfehler sind die häufigste ernsthafte Schwachstelle in Anwendungen mit Nutzerkonten und sie werden von automatischen Werkzeugen zuverlässig übersehen, weil jeder Aufruf technisch korrekt aussieht.
Der Zeitpunkt einer Prüfung sollte sich am Geschäft orientieren, nicht am Budgetjahr. Vor der Saison behoben ist etwas anderes als danach gefunden.
Und ein Nachtest gehört in den Auftrag, nicht in eine Option.
Passend zu dieser Fallstudie.
Ein ähnliches Vorhaben?
Referenzdetails nennen wir nach Freigabe und im persönlichen Gespräch.