1. Dashboard
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Filebase
  4. Forum
  5. Zebradem-WIKI
  6. Foren-Regeln
  7. Spenden Liste
    1. Spenden
  • Anmelden
  • Registrieren
  • Suche
ZebraDem-Sponsoring
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Dateien
  • Forum
  • Erweiterte Suche
  1. Forum
  2. zebradem.com
  3. Off-Topic

Studenten knacken Microsofts Cardspace

  • gonso-01
  • 28. Mai 2008 um 20:36
  • gonso-01
    Gast
    • 28. Mai 2008 um 20:36
    • #1

    [FONT="Arial Black"][color="Cyan"][color="Lime"][SIZE="4"]Studenten knacken Microsofts Cardspace [/SIZE][/color]

    Studenten der Ruhr-Uni Bochum wollen einen Weg gefunden haben, wie sich die bei Microsofts neuem Authentifizierungs-Framework CardSpace benutzten Security-Tokens stehlen lassen. Ein Angreifer käme damit an die geschützten und verschlüsselt übertragenen Nutzerdaten wie Passwörter, Kreditkartennummer und Lieferadresse heran. CardSpace (ehemals InfoCard) ist der Nachfolger von Passport, bei dem die persönlichen Daten eines Anwenders nicht auf einem zentralen Microsoft-Server, sondern lokal beim Anwender gespeichert sind. Der Anwender entscheidet abhängig von der jeweiligen Webseite welche Daten er übermittelt. CardSpace soll zudem die klassische Passwort-basierte Authentifizierung ablösen. Mit CardSpace lassen sich mehrere sogenannten Karten respektive Information Cards für verschiedene Anbieter verwalten.


    Laut Bericht soll es mit Anti-DNS-Pinning beziehungsweise DNS-Rebinding, DNS-Spoofing und Drive-By-Pharming möglich sein, den übermittelten Token abzufangen. Im Wesentlichen ist es dazu erforderlich, die Namensauflösung des Anwendersystems zu manipulieren, damit der Token des browserbasierten CardSpace zum Angreifer gelangt. Dazu manipuliert dieser auf einem Router die DNS-Einträge beispielsweise per Cross Site Request Forgery und leitet den Anwender auf einen eigenen Name-Server um. Schaltet er während eines Authentifizierungsprozesses geschickt die Namensauflösung so um, dass der Anwender mal auf der echten CardSpace-Seite eines Shops und mal auf einer nachgemachten des Angreifers landet, so landet der Token bei ihm. Anschließend kann sich der Angreifer während der Gültigkeitsdauer des Tokens als sein Opfer ausgeben und etwa damit einkaufen.

    Die Studenten haben einen Demo-Server aufgesetzt, der das Problem vorführen soll. Der Einfachheit halber soll man allerdings die eigenen DNS-Einstellungen ändern und ein nicht vertrauenswürdiges Zertifikat installieren, damit die Demo funktioniert. Im Test der heise-Security-Redaktion tat sie es allerdings nicht. Microsoft soll über das Problem informiert sein und an einer Lösung arbeiten. Die Studenten schlagen in dem Bericht vor, die Same Origin Policy als Sicherheitsfunktion der Browser zu verbessern.

    [/color][/FONT]

    [SIZE="1"](heise)[/SIZE]

Jetzt mitmachen!

Du hast noch kein Benutzerkonto auf unserer Seite? Registriere dich kostenlos und nimm an unserer Community teil!

Benutzerkonto erstellen Anmelden

Spenden

Vielen Dank für die Unterstützung!
Hiermit unterstützt du Zebradem.
Das beinhaltet überwiegend die Serverkosten und Lizenzgebühren.
Spenden

Letzte Beiträge

  1. Gericht entscheidet: Illegale Beweise können vor Gericht verwertet werden

    heugabel
    19. Juni 2026 um 18:01
  2. Die veränderte Landschaft der Online-Piraterie

    heugabel
    19. Juni 2026 um 14:27
  3. Begrenzung in der PlayStation-Jailbreaks-Szene durch Plattform-Entscheidungen

    heugabel
    19. Juni 2026 um 13:27
  4. Volkswagen sperrt Nutzer von GrapheneOS aus

    heugabel
    19. Juni 2026 um 09:27
  5. Hetzner trifft die Kunden mit drastischen Preissteigerungen

    heugabel
    19. Juni 2026 um 08:27
  6. WeLib im Visier der Verlagsbranche: Neue Klage gegen Schattenbibliothek

    heugabel
    18. Juni 2026 um 21:27
  7. Großes IPTV-Netzwerk in Griechenland zerschlagen

    heugabel
    18. Juni 2026 um 19:27
  8. Die Schattenseite der WM 2026: Piraterie, Wettbetrug und finanzielle Gewinnmaximierung

    heugabel
    17. Juni 2026 um 08:27
  9. Kontroverse um Yoti: Überwachung, Datenschutz und verdächtige Nutzer

    heugabel
    17. Juni 2026 um 01:36
  10. Gefahren durch illegale Streaming-Dienste: Bedrohungen für Nutzer im Fokus

    heugabel
    16. Juni 2026 um 20:27

Aktivste Themen

  1. Premiere 24,99€ Abo

    357 Antworten
  2. Sky Vertragsverlängerungen Sammelthread

    230 Antworten
  3. Wie alt bist DU? :-)

    133 Antworten
  4. Welchen Beruf habt ihr???

    126 Antworten
  5. so Zeichnet unser Frädchen

    104 Antworten
  6. Abmahnungen drohen weiteren Porno-Dienst-Nutzern

    88 Antworten
  7. F-Jugend braucht hilfe

    88 Antworten
  8. Was bedeutet euer Benutzername?

    86 Antworten
  9. Voten für ein Bild meiner Tochter.

    85 Antworten
  10. Web-TV Wilmaa ist da

    81 Antworten
© 2024 Zebradem - Software by WoltLab