Hoofdcategorieën
Device Settings

Rabobank dicht lek mobiele site

Door Olaf van Miltenburg, maandag 20 december 2010 09:31, views: 16.161

De Rabobank heeft een lek in zijn mobiele site gedicht waarmee kwaadwillenden eenvoudig achter inlogcodes van klanten van de bank konden komen. Een brute force-aanval kon de code achterhalen, aangezien deze een andere foutmelding gaf.

De mobiele site en diverse apps van de Rabobank maakten gebruik van een vijfcijferige inlogcode. Wie de verkeerde code intikt, krijgt de melding dat de combinatie van code en inlognaam niet klopt. Na drie keer wordt de code geblokkeerd, maar de site blijft dezelfde melding afgeven, totdat de juiste code wordt ingevoerd. In dat geval zegt het systeem dat de desbetreffende code is geblokkeerd en dat de klant contact met de klantenservice moet opnemen.

Door een script te schrijven dat alle vijfcijferige codes afgaat, is dus de juiste te achterhalen. Vervolgens hoeft de kwaadwillende alleen te wachten tot de code wordt gedeblokkeerd, wat standaard zou gebeuren als de klant de blokkade bij de servicebalie meldt. De 24-jarige student Sander Akkerman, die het lek ontdekte, schreef een proof of concept dat werkte, volgens Webwereld. De Rabobank heeft het lek gedicht na met het probleem te zijn geconfronteerd; nu geeft de bank bij elke poging dezelfde melding.

Rekeningen leeghalen was niet mogelijk via het lek, maar wel waren saldogegevens in te zien en was geld overmaken naar bekenden mogelijk. Voor overmaken naar andere rekeningen is de Random Reader vereist en ook voor inloggen bij de normale site is die reader nodig.

Volgende 09:42 Verenigde Staten willen Julian Assange vervolgen
Vorige 08:56 Britse minister wil onlineporno standaard blokkeren
Advertentie

Reacties

«  1  2  3  »

Netjes gedaan Sander Akkerman!

Wat enorm stom, maar de rabobank-app heeft toch echt een vijfcijferige code. :) Niet dat het veel uitmaakt, want ook die zijn eenvoudig allemaal te proberen.

Er staat toch ook 5-cijferige code?

De mobiele site en diverse apps van de Rabobank maakten gebruik van een vijfcijferige inlogcode.
Waarom gewoon niet een normaal wachtwoord dan? Lijkt me sowieso veiliger.

Omdat dit gekoppelt is aan je rabofoon.

En die werkt met dezelfde vijf-cijferige code.

Hoewel ik al een tijdje geen 5 cijfers meer heb, maar meer.

Staat mooi op je CV, zo'n geintje, Sander. Ik zeg: studie afmaken en naar de Rabobank ;-)

nou ik weet niet of je het scriptje hebt gezien/gelezen; het is te simpel maar leuk bedacht, ik vrees dat dit voor meer sites op gaat.

[Reactie gewijzigd door bakman op maandag 20 december 2010 09:43]


Ja, het script kan alleen wel wat aanpassingen gebruiken..
Bijvoorbeeld een break; statement wanneer de code juist is,
of ipv dat hele block met het toevoegen van die nullen één simpel $code = printf("[%05d]\n", $i); statement...

Het gaat niet om code-grammar-nazis (grapje) maar het hebben van een idee + uitwerken van een idee. Dat jij, en met jou velen anderen vast beter zullen zijn in het programmeren dan Sander, zal misschien wel zo zijn. Maar, Sander was de eerste die met een proof-of-concept op de proppen komt. Mooie code/userinterfaces/installer/mobilewebinterface is stap >1.

Sander +1

edit: kan geen fatsoenlijke zin maken.

[Reactie gewijzigd door goestin op maandag 20 december 2010 11:35]


Hmm... zeker te vroeg... ik las dat rabobank op een knullige manier de lek had gedicht. En niet dat het lek knullig was.

Inderdaad knullig,

En wij maar denken dat het allemaal veilig is.

Iedere scripter met een beetje kennis heeft het zo voor elkaar om dit te "kraken".

Nee hoor ik denk helemaal niet dat het veilig is en dat is ook precies de reden waarom ik niet internet bankier met mijn smartphone via een mobiele site of app...nu blijkt maar eens te meer dat dat niet voor niets is ;)

Wat ik ook nooit zou doen bijvoorbeeld, is internet bankieren in een Internet cafe of bibliotheek. Better safe then sorry in dit geval dan :)

Is ook mss een ietwat ouderwetse instelling, maar het is nu eenmaal een principekwestie.

wat stom van die securety-lui daar.
zeggen dat hun pas geblokkerd word maar blokeren HO maar.
ik vraag me af hoe lang het duurt om alle cominaties te proberen...
maar het lek is nu dus gedicht en hopelijk werkt het nu wel zoals het bedoeld is.

Even het artikel uitlezen, de rekening-app wordt wel degelijk geblokeerd, pas na een unblock van de klant kan de code weer gebruikt worden.

hmm.. 5 cijfers... en dus 10 mogelijkheden per positie.
een heeeeeeel klein beetje wiskunde leert je hoveel mogelijkheden dat zijn, en met een beetje nadenken weet je de tijd tussen elke inlogcode bij benadering (om mee te rekenen). dan heb je wel een idee hoe lang het duurt.

stop dat in een criptje en de tijd is aanzienlijk korter.

[Reactie gewijzigd door engelbertus op maandag 20 december 2010 09:47]


makkelijk zat 100.000

Waarom?
00.001 tot en met 99.999
Dat zijn er dus 99.999

Dan kun je ook 00000 invullen;

99.999+1 = 100.000

Geen wiskunde, maar simpelweg tellen

10^X, waarbij X het aantal cijfers is...

10 tot de macht 5 is gewoon 100.000

maar ik geef gewoon aan dat je er met tellen ook gewoon komt...

Ja met getallen wel: Gebruik het alfabet en het is veel moeilijker, of kun jij tellen met een 37-tallig stelsel?

Bij mij geeft de rabobank app bij het inloggen "er zijn technische problemen". Is het inloggen geblokkeerd?

De 5-cijferige code die word gebruikt, is dezelfde code als de rabofoon.

Inderdaad een knullig lek. Bij iedere login die ik zelf creëer waar een loginnaam en wachtwoord moet worden ingevuld echo ik bij een foute login ook altijd terug "onjuiste loginnaam of wachtwoord" ongeacht of het wachtwoord of de gebruikersnaam onjuist was. Zodra de output meer onthuld geef je kwaadwillenden een instrument voor bruteforce aanvallen.

Daad deed de Rabobank dus ook... Maar daar ging het dus niet om!

Wat er mis ging, is dat het account wel werd geblokkeerd, maar de login niet. En dus kon je gewoon blijven proberen, totdat je de goede login gevonden had.

En toch heeft de Rabobank het lek gedicht, door de melding te veranderen. Neemt niet weg dat ik jouw oplossing ook mooier / netter vind.

Meerdere wegen leiden naar Rome.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 09:42 Verenigde Staten willen Julian Assange vervolgen
Vorige 08:56 Britse minister wil onlineporno standaard blokkeren
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011