Direkt zum Inhalt
Handel · Pentest

Fallstudie E-Commerce Unternehmen: wie Pentests Cyberangriffe auf den Mittelstand verhindern

Penetrationstest bei einem mittelständischen Handelsunternehmen. Drei kritische Befunde im Bereich Shop und Kundenkonten, behoben und im Nachtest bestätigt.

Vom Shop zu den Bestelldaten Eine Kette, die im Shop beginnt und bei fremden Bestelldaten endet, sowie der Nachtest, der sie geschlossen hat. SHOP AND CUSTOMER ACCOUNTS ORDER DATA 3CRITICAL FINDINGS RETEST PASSED FIXED BEFORE PEAK SEASON RETAIL · PENETRATION TEST AT A MID-SIZED COMPANY

Ein mittelständisches Handelsunternehmen wollte wissen, ob sein Shop und die daran hängenden Kundendaten einem gezielten Angriff standhalten. Drei kritische Befunde, alle behoben und im Nachtest bestätigt.

Projektrahmen

Auftrag und Umfang

Ein definierter Umfang, ein Bericht mit Reproduktionsschritten, ein Nachtest.

Umfeld

Ein mittelständisches Handelsunternehmen mit eigenem Shop, Kundenkonten und angebundener Warenwirtschaft. Der Name bleibt aus Diskretionsgründen ungenannt.

Umfang

Shop und Kundenkonten, die dahinterliegenden Schnittstellen und die Frage, wie weit ein Angreifer von dort aus kommt.

Ergebnis

Drei kritische Befunde, jeweils mit Reproduktionsschritten dokumentiert, behoben und im Nachtest bestätigt.

Ausgangssituation

Der Anlass war ein Termin, nicht ein Verdacht

Anlass war das anstehende Saisongeschäft. Ein Ausfall oder ein Datenabfluss in dieser Zeit trifft ein Handelsunternehmen anders als im übrigen Jahr und entsprechend war die Frage nicht theoretisch gemeint.

Geprüft wurde deshalb entlang dessen, was einem Angreifer den größten Nutzen bringt: Zugriff auf Kundenkonten und auf Bestelldaten.

Befunde

Wo die Wege lagen

Die kritischen Befunde betrafen die Autorisierung. Authentisiert waren die Aufrufe, autorisiert nicht überall: An mehreren Stellen ließ sich durch Änderung eines Bezeichners auf Daten zugreifen, die einem anderen Konto gehören.

Solche Schwächen sind unspektakulär und wirksam zugleich. Sie brauchen keinen Exploit, sondern nur die Beobachtung, dass eine Kennung im Aufruf steht und serverseitig niemand prüft, ob sie zum angemeldeten Konto passt.

Ergebnis und Nachtest

Der Kreis wurde geschlossen

Alle drei kritischen Befunde wurden behoben, bevor das Saisongeschäft begann. Im Nachtest wurde die Behebung geprüft und bestätigt.

Der Nachtest ist der Teil, den viele Prüfungen auslassen. Ohne ihn bleibt offen, ob eine Maßnahme wirkt oder nur dokumentiert ist.

Übertragbarkeit

Was Sie daraus mitnehmen können

Autorisierungsfehler sind die häufigste ernsthafte Schwachstelle in Anwendungen mit Nutzerkonten und sie werden von automatischen Werkzeugen zuverlässig übersehen, weil jeder Aufruf technisch korrekt aussieht.

Der Zeitpunkt einer Prüfung sollte sich am Geschäft orientieren, nicht am Budgetjahr. Vor der Saison behoben ist etwas anderes als danach gefunden.

Und ein Nachtest gehört in den Auftrag, nicht in eine Option.

Nächster Schritt

Ein ähnliches Vorhaben?

Referenzdetails nennen wir nach Freigabe und im persönlichen Gespräch.