MacHeist? MacHack! Anwendungen zum Nulltarif …

Bei MacHeist kann man noch bis Mitte nächster Woche zahlreiche Mac-Anwendungen zu einem attraktiven Paketpreis kaufen – aktuell vermeldet MacHeist über 18’000 Käufer. Daneben dürfte es aber zahlreiche Mac-Benutzer geben, die sich das aktuelle MacHeist-Paket zum Nulltarif besorgen konnten, denn durch eine Sicherheitslücke bei MacHeist lassen sich jene Seiten, welche die Seriennummern für die gekauften Anwendungen enthalten, problemlos durch jedermann abrufen

… die Sicherheitslücke besteht darin, dass jeder MacHeist-Käufer über eine eigene Seite die Seriennummern für die gekauften Mac-Anwendungen abrufen kann und diese Benutzerseiten über URLs in Format https://www.macheist.com/order/id/XXX/ ohne jeden weiteren Schutz zugänglich sind – XXX steht dabei für die Identifikation des einzelnen MacHeist-Käufers beziehungsweise dessen Transaktion bei MacHeist.

Einige dieser Benutzerseiten konnten über eine einfache Suche bei Google gefunden werden, weitere liessen sich durch Ausprobieren entdecken («Brute Force»). Und sollte MacHeist keine zufälligen Benutzeridentifikationen verwenden, liessen sich sogar gleich alle Benutzerseiten vergleichsweise komfortabel «abschöpen».

Peinlich, dass sich bei einem kommerziellen Projekt in der Grössenordnung von MacHeist eine derart offensichtliche Sicherheitslücke einschleichen konnte! :roll:

Artikel zu ähnlichen Themen

Dieser Beitrag wurde unter Allgemein abgelegt und mit , , , , , , , verschlagwortet. Setze ein Lesezeichen auf den Permalink.

3 Antworten auf MacHeist? MacHack! Anwendungen zum Nulltarif …

  1. Anonymous schreibt:

    StudiVZ hat ein ähnliches Problem, per URL kann man auch auf alles zugreifen, das geschützt sein müsste!

    http://blogbar.de/archiv/2006/11/20/719/

  2. MacMacken schreibt:

    Besteht das Problem bei StudiVZ immer noch? Der verlinkte Blogeintrag ist immerhin mehr als ein Jahr alt …?

  3. Randolf schreibt:

    Lustig – es funktioniert _immer_ noch…

Hinterlasse eine Antwort

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit einem roten Sternchen gekennzeichnet.

*

Du kannst folgende HTML-Tags benutzen: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>