Anzeige

Anzeige

VERANSTALTUNGEN

IT-SOURCING 2019 – Einkauf meets IT
09.09.19 - 10.09.19
In Düsseldorf

IT-Sourcing 2019 - Einkauf meets IT
09.09.19 - 10.09.19
In Düsseldorf

ACMP Competence Days Berlin
11.09.19 - 11.09.19
In Stiftung Deutsches Technikmuseum Berlin, Berlin

MCC CyberRisks - for Critical Infrastructures
12.09.19 - 13.09.19
In Hotel Maritim, Bonn

Rethink! IT 2019
16.09.19 - 17.09.19
In Berlin

Anzeige

Anzeige

Samsung

Quelle: Soos Jozsef / Shutterstock.com

Der Sicherheitsexperte Mossab Hussein hat ein gravierendes Sicherheitsleck im System von Samsung entdeckt, wie "TechCrunch" schreibt. Dem Fachmann zufolge bestand das Leak bei zahlreichen Sourcecode-Dateien sowie bei sicherheitsrelevanten Zugangsdaten.

Grobe Fehler bei den Einstellungen des GitLab-Repositorys sollen verantwortlich dafür gewesen sein.

Das Sicherheitsleck ist deshalb so gravierend, weil eine von Samsung gehostete GitLab-Instanz laut Hussein betroffen war - ein Ort, wo viele Projekte von Samsung vorangetrieben werden. Möglich war das öffentliche Einsehen für Fachleute wie Hussein nur deshalb, weil ein Mitarbeiter des südkoreanischen Unternehmens offenbar die Projekte als "public" definiert hat. Zusammen mit einem mangelhaften Passwortschutz konnte praktisch jeder die Projekte von außen einsehen und sich den entsprechenden Sourcecode downloaden.

Konzern spielt Vorfall herunter

Besonders brisant: Nicht nur die Sourcecode-Dateien konnte Hussein finden. Auch stöberte er in einem Projekt die Zugangsdaten zum vollständig genutzten AWS-Zugang auf. Dieser ermöglicht den Zugriff auf 100 sogenannte S3-Storage-Buckets. Diese beinhalten Analysedaten und Log-Dateien, die sich problemlos auslesen lassen konnten. Vor allem umfangreiche Analysedaten zu den SmartThings- und Bixby-Diensten ließen den Sicherheitsforscher aufhorchen. Doch auch private GitLab-Tokens - und das auch noch im Klartext - zu weiteren Projekten waren vorhanden.

So wäre für einen Angreifer der Sourcecode zu manipulieren gewesen, wie Hussein schildert. Eigenen Angaben nach hat er seinen Fund am 10. April Samsung bekannt gegeben. Der Konzern versucht indes die Sache herunterzuspielen und verweist darauf, dass es sich bei der betroffenen Instanz lediglich um eine "Testplattform" gehandelt habe. Das Unternehmen habe zudem bis zum 30. April gebraucht, um die privaten GitLab-Keys zu sperren.

www.pressetext.com
 

GRID LIST
Personen und Schloss

DriveLock 2019.1 mit zahlreichen Erweiterungen

Das neue DriveLock 2019.1 Release soll ab sofort verfügbar sein. Die Updates betreffen:…
KI

Neuer Chip ahmt menschliches Gehirn nach

Das menschliche Gehirn als Vorbild für einen elektronischen Speicher: Diesen…
Spion

Spionagegruppe greift europäische Diplomaten an

Die berüchtigte Ke3chang-Gruppe hat Auslandsvertretungen und Regierungsinstitutionen in…
Dr. Ulrich Mehlhaus

SoftProject GmbH verstärkt die Geschäftsführung mit Dr. Ulrich Mehlhaus

Der Ettlinger Digitalisierungsspezialist SoftProject GmbH gewinnt mit Dr. Ulrich Mehlhaus…
Huawei - USA

Nach Entspannung im Handelskrieg: Huawei-Verkäufe ziehen an

Spionage-Vorwürfe und Anti-China-Rhetorik der US-Administration hat am guten Ruf des…
Receiver für den 6G-Mobilfunkstandard

Innovativer Mini-Transceiver ebnet Weg für 6G

Während das neue Mobilfunknetz 5G Schlagzeilen macht, ist schon der Nachfolger im…