Forscher finden Lücke bei Single-Sign-On

10. August 2012, 15:20

Bei 80 Prozent von 14 getesteten Systemen konnten Forscher beliebige Identität annehmen

Deutsche Forscher warnen vor dem sogenannten Single-Sign-on. Bei zahlreichen Systemen, bei denen sich User mit einem einmaligen Login für mehrere Dienste und Anwendungen anmelden können, wurden Sicherheitslücken entdeckt.

Sicherheitslücken bei 80 Prozent

Die Wissenschaftler der Ruhr-Universität Bochum haben laut heise 14 Systeme getestet und bei 80 Prozent davon gravierende Lücken entdeckt. Dreh- und Angelpunkt sei die Security Assertion Markup Language (SAML), auf der die meisten dieser Systeme basieren. Die Forscher konnten demnach die digitale Signatur, mit dem die Anmeldeinformationen in einer SAML-Nachricht geschützt sind, umgehen. Dazu werde ein neuartiger XML-Signature-Wrapping-Angriff angewendet.

Beliebige Identitäten annehmen

Durch das Umgehen des Sicherheitsmechanismus könnten Angreifer jede beliebige Identität annehmen und sich auch als Systemadministratoren ausgehen, erklärt Professor Jörg Schwenk vom Lehrstuhl für Netz- und Datensicherheit. Zu den verwundbaren Systemen zählen Salesforce, IBM DataPower Security Gateway, OpenSAML und Onelogin. Letzteres wird beispielsweise bei Wordpress, SugarCRM und Drupal eingesetzt.

Die betroffenen Anbieter seien bereits kontaktiert und die Schwachstellen in den Diensten inzwischen geschlossen worden. Das Forschungspapier kann im Internet abgerufen werden. (red, derStandard.at, 10.8.2012)

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.