Categories: Sicherheit

Rumänischer Sicherheitsforscher bricht in Symantec-Website ein

Ein rumänischer Sicherheitsforscher hat nach eigenen Angaben eine Sicherheitslücke in einer Symantec-Website gefunden. Durch eine sogenannte blinde SQL-Injection, die keine Fehlermeldung zurückliefert, sei es ihm gelungen, Zugriff auf Kundeninformationen und Passwörter zu erlangen.

In seinem Blog schreibt der Forscher, der sich selbst „Unu“ nennt, Symantec habe Passwörter von Kunden und Mitarbeitern unverschlüsselt in einer SQL-Datenbank gespeichert. Zudem habe er E-Mail-Adressen von Kunden mit zugehörigen Nutzernamen und 122.152 Seriennummern von registrierten Symantec-Produkten gefunden. Die Datenbank enthalte darüber hinaus auch Kreditkartendaten.

„Ich habe keine Daten gespeichert und nichts von dem, was ich gefunden habe, missbraucht“, heißt es weiter in dem Blogeintrag. Sein Ziel sei es, vor Schwachstellen zu warnen und größeres Sicherheitsbewusstsein zu schaffen, so Unu.

Symantec hat den Angriff und die Lücke bestätigt. Das inzwischen geschlossene Leck betraf die Website pcd.symantec.com, worüber Endkunden-Support für Norton-Produkte in Japan und Südkorea angeboten wird. Nach Angaben des Unternehmens waren Kunden in anderen Ländern oder die Sicherheit seiner Produkte zu keinem Zeitpunkt gefährdet.

Wie The Register berichtet, hat Unu schon früher Lücken in Websites aufgedeckt, etwa den Internetauftritten von Kaspersky, F-Secure und des britischen Parlaments.

Laut Gunter Ollmann, Vizepräsident des Sicherheitsunternehmens Damballa, können auch Botnetze die von Unu genutzte Methode verwenden. Dann sei es nur eine Frage von Minuten, bis Schwachstellen ausgenutzt und Daten aus Datenbanken gestohlen würden. Sicherheitsteams könnten in dem Fall nicht mehr reagieren, um einen Angriff und den Verlust von Personendaten zu unterbinden.

ZDNet.de Redaktion

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

3 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

4 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

4 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago