Der digitale Assistent litt unter einem schwerwiegenden Sicherheitsproblem

Der digitale Assistent litt unter einem schwerwiegenden Sicherheitsproblem

Check Point Research weist in einem neuen Bericht darauf hin, dass der digitale Assistent von Amazon Alexa bis vor kurzem mehrere Sicherheitslücken hatte. Dies ermöglichte es Alexa, ein Tor für Angreifer zu werden. Beispielsweise könnten bei einem erfolgreichen Angriff Dritte Zugriff auf Bankdaten, Telefonnummern und Privatadressen erhalten haben.

Alle Sprachaufnahmen aus der Alexa-Geschichte hätten auch angehört werden können. Darüber hinaus hätte es die Möglichkeit gegeben, unbemerkt Fähigkeiten zu installieren, die Zugriffsberechtigungen und Funktionen eines Alexa-Benutzerkontos anzuzeigen sowie die Berechtigung, Anwendungen unbemerkt zu installieren oder zu deinstallieren.

Wie ist das passiert? Check Point Research ergab, dass bestimmte Amazon- und Alexa-Subdomains anfällig für fehlerübergreifende Fehlkonfigurationen (CORS) und Cross-Site-Scripting (CSS) sind. Die Verwendung von XSS ermöglichte es den Ermittlern auch, das CSRF-Token abzufangen und im Namen des Opfers Maßnahmen zu ergreifen. Ein Angriff erforderte nur einen Klick auf einen angeblichen Amazon-Link, der vom Angreifer erstellt wurde, um erfolgreich zu sein.

Check Point informierte Amazon über die Ergebnisse und die Schwächen der Subdomains. Sie wurden inzwischen entsprechend geschlossen. Es bleibt abzuwarten, ob die Sicherheitslücken in der Vergangenheit ausgenutzt wurden. Folgende Angriffssequenz wäre möglich gewesen:

  • Ein Alexa-Benutzer klickt auf einen gefälschten Link, der ihn zu Amazon führt und dem Angreifer die Möglichkeit gibt, bösartigen Code auszuführen.
  • Der Angreifer erhält eine Liste aller auf dem Alexa-Konto installierten Anwendungen und das CRF-Token des Benutzers.
  • Der Angreifer kann jetzt eine oder mehrere Anwendungen vom Benutzer entfernen.
  • Anschließend installiert der Angreifer eine gefälschte Anwendung mit demselben Spitznamen wie die entfernte.
  • Sobald der Benutzer es per Sprachbefehl aufruft und dadurch die Hacker-App aktiviert, ermöglicht er dem Angreifer, über Alexa verschiedene Aktionen auszuführen und sozusagen das Konto zu übernehmen.
READ  Sparkasse Bank Makedonija erhält 5 Millionen Euro für grüne Haushaltsfinanzierung

Nun, hässliches Geschäft, werde ich sagen. Wenn Sie mehr über die Angriffsoptionen und den gesamten technischen Hintergrund erfahren möchten, sollten Sie sich die Quelle ansehen.


Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

indianblueflims milfporntrends.com desi maid x videos hentai ear fuck hentaifile.com katou jun xnxxstepmom pornomania.info shritha sivadas نيك مدرسين crobama.com سكس فور xnxxvieo pornfure.mobi desi nude xxx
300maan-430 avgle.mobi あの日、大学の飲み会が中出し輪姦サークルに変わった。 渚みつき elizabeth olsen xxx babe4u.info xnxx doctar موزه سكس arabeng.org سكس اسرئلي نيك طيز ضيقة essgete.com أحضان سكس pakistanixxx.com alfatube.mobi youporen
sex telugu hd videos fuckholetube.com indiyn sex vidio americaammayi kings-porno.com ladki ladka ka sex xx rajasthani video pornmd.pro free indian real sex videos duckmovie indianpornvideos.me freesex.mobi supreme movie in telugu tubefury.mobi mellish wilson