Bereits gefixt: Forscher fand pikante Lücken innerhalb des Google Issue Trackers

Laut Alex Birsan seien die Möglichkeiten für Angreifer durchaus umfangreich gewesen, dennoch hätten diese erst einmal eine lange Planung hinlegen müssen, um die vorhandenen Lücken wirklich effektiv ausnutzen zu können. Birsan stieß nämlich bei seinen Forschungen am Google Issue Tracker auf drei einzelne Sicherheitslücken, wovon ihm eine sogar den Zugriff auf die vollständige Datenbank aller gemeldeten und noch ungepatchten Sicherheitslecks im System gewähren konnte. Hierhin dürfen normalerweise nur geprüfte Mitarbeiter, Birsan hätte sich austoben können, wäre er denn in „anderer Mission“ unterwegs gewesen.

Er meldete Google natürlich umgehend die gefundenen Schwachstellen, diese wurden binnen einer Stunde rückstandslos behoben. Pikant ist das Ganze, weil die offengelegten Daten eben ganz klar darlegen, wo im System angreifbare Lücken zu finden sind. Hacker hätten an solchen Informationen sicher ihre blanke Freude. Doch laut Google gab es angeblich niemanden außer Birsan, der auf die besagten Schwachstellen stieß.

Dieser konnte außerdem herausfinden, dass externe Forscher sich über ein spezielles Mailing-System von einem für sie freigeschalteten Thread in der Datenbank wieder abmelden können, um dann nicht mehr darin lesen/mitwirken zu können. Nach der Abmeldung bekommt der Teilnehmer noch abschließend eine Mail, in der noch einmal in Kürze die betreffende Sicherheitslücke erklärt wird. Das Blöde: Bis dato konnte sich offenbar jeder durch das gewählte Verfahren von einem solchen Thread abmelden, ganz gleich, ob es sich dabei um einen tatsächlichen Forscher handelt, der von Google autorisiert wurde oder um Benjamin M. aus Geestland – die Informationen, wo eine entsprechende Lücke existiert, bekommen beide. Auch hier wurde Google natürlich umgehend aktiv.

Gefällt dir der Artikel? Dann teile ihn mit deinen Freunden.

Avatar-Foto

Nordlicht, Ehemann und Vater. Technik-verliebt und lebt fürs Bloggen. Außerdem: Mail: benjamin@caschys.blog / Mastodon

Neueste Beiträge

Mit dem Absenden eines Kommentars stimmst du unserer Datenschutzerklärung und der Speicherung von dir angegebener, personenbezogener Daten zu.

Ein Kommentar

  1. Marcus Lelle says:

    Das ist ja echt ne krasse Lücke, fast wie eine in einem Passwort-Manager.
    Aber es kochen eben alle nur mit Wasser…

Es werden alle Kommentare moderiert. Lies auch bitte unsere Kommentarregeln:

Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen. Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte - gerne auch mit Humor. In jedes Thema Politik einbringen ist nicht erwünscht.

Du willst nichts verpassen?

Du hast die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den Hauptfeed abonnieren.