Kom ihåg mig?
Home Menu

Menu


Säkerhetshål på Loopia

 
Ämnesverktyg Visningsalternativ
Oläst 2009-09-16, 16:46 #1
iostreams avatar
iostream iostream är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 92
iostream iostream är inte uppkopplad
Medlem
iostreams avatar
 
Reg.datum: Feb 2008
Inlägg: 92
Red flag Säkerhetshål på Loopia

digitalunit och jag upptäckte detta för en tid sedan. Slängde iväg ett mail till Loopia, och tydligen har de skaffat säkerhetshålet eftersom det är "smidigt".

Då ett mail säger mer än tusen ord;

Citat:
Hej Loopia,

Har hittat något som möjligen kan vara ett allvarligt säkerhetshål på
blankett-sidan för överlåtelse av domännamn;
https://www.loopia.se/blanketter/overlatelse/

För att en person ska kunna överlåta en domän till en annan måste den
förste ha den andres kund- och organisationsnummer, vilket kan vara
ganska logiskt.

Dock, när denna person nu känner till den andres kund- och orgnummer,
kan han/hon fylla i den andra personens uppgifter i "Ditt kundnummer",
samt sina egna i "Ny innehavare" och på så sätt sno domännamn av andra.

Generiska toppdomäner överlåts direkt, medan .se kräver en (analog)
signatur från ägaren, vilket säger sig självt är mycket osäkert.

Varför är systemet utformat på detta vis? Kan jag ha missat någon liten
detalj som omöjliggör detta?


Två förslag på lösningar; Varför inte ange sitt egna kund- och
organisationsnummer, men endast kundnumret från den nya innehavaren?
Långt ifrån säkert, men betydligt bättre.

Bäst av allt, tillåt endast överlåtelse när man är inloggad på sitt konto?


Med vänliga hälsningar,
Timmy, en orolig domänkund
Citat:
Hej Timmy,

Tack för dina synpunkter. Vi kommer att ta dessa med oss till framtida
diskussion.

Systemet är utformat på detta vis för att en överlåtelse ska gå till så
smidigt som möjligt för alla parter. Underskriften för .se domäner är något
som IIS kräver.

För att undvika att ett kundnummer hamnar i fel händer, kan den avlämnande
parten fylla i formuläret och då ange att det skapas ett nytt konto till den
blivande ägaren. På så vis behöver varken den avlämnande eller mottagande
parten avslöja sina kundnummer.

Återkom gärna om du har ytterligare frågor eller funderingar.

Mvh,
Kirsi Brenner, Registry
Bara en varning liksom; se upp!

Senast redigerad av iostream den 2009-10-21 klockan 19:47 Anledning: typo
iostream är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 17:49 #2
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Ytterligare ett i raden av korkade supportsvar från Loopia. De räknar kallt med att alla som skriver till dom knappt vet var strömkabeln till datorn sitter.

Visst har de rätt i att man bör skapa ett nytt konto innan eventuellt överlåtelse men hur många kunder tänker på det? Kundnumrena är dessutom varken särskilt hemliga eller komplicerade. Deras nuvarande lösning är minst sagt urusel.
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 18:50 #3
Ara Ara är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Mar 2005
Inlägg: 1 956
Ara Ara är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Mar 2005
Inlägg: 1 956
Vet inte om det ska klassas som "allvarligt säkerhetshål". Vid köp av domäner borde det finnas kvitton (digitala/analoga) som bevisar köpet och som man kan hänvisa till vid ev tvist. Tycker inte att det är speciellt mycket säkrare med en analoga underskrifter (som också kan förfalskas) vid köp/försäljning av domäner.
Ara är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 19:07 #4
iostreams avatar
iostream iostream är inte uppkopplad
Medlem
 
Reg.datum: Feb 2008
Inlägg: 92
iostream iostream är inte uppkopplad
Medlem
iostreams avatar
 
Reg.datum: Feb 2008
Inlägg: 92
Citat:
Ursprungligen postat av tartareandesire Visa inlägg
Ytterligare ett i raden av korkade supportsvar från Loopia. De räknar kallt med att alla som skriver till dom knappt vet var strömkabeln till datorn sitter.
Ibland vet de nog själva inte var strömkabeln sitter..

Citat:
Ursprungligen postat av tartareandesire Visa inlägg
Visst har de rätt i att man bör skapa ett nytt konto innan eventuellt överlåtelse men hur många kunder tänker på det? Kundnumrena är dessutom varken särskilt hemliga eller komplicerade. Deras nuvarande lösning är minst sagt urusel.
Håller med, dessutom vill jag inte ha ett konto för varje domän (visserligen går det att sedan överlåta till sig själv, men det är onödigt krångel).

Citat:
Ursprungligen postat av Ara Visa inlägg
Vet inte om det ska klassas som "allvarligt säkerhetshål". Vid köp av domäner borde det finnas kvitton (digitala/analoga) som bevisar köpet och som man kan hänvisa till vid ev tvist.
Javisst går det säkert att få tillbaka eventuella stulna domännamn, men då kan sidan redan ha varit nere några veckor, kanske månader.

Citat:
Ursprungligen postat av Ara Visa inlägg
Tycker inte att det är speciellt mycket säkrare med en analoga underskrifter (som också kan förfalskas) vid köp/försäljning av domäner.
Beklagar syftningsfelet i mitt mail, menade såklart att en analog signatur är osäker.
iostream är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 19:08 #5
robertsson robertsson är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Mar 2004
Inlägg: 2 683
robertsson robertsson är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Mar 2004
Inlägg: 2 683
Jag förstår inte, vad är säkerhetshålet, att man kan begå urkundsförfalskning?
Kräver inte överlåtelser av .se domäner en verifikationskod?
robertsson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 19:22 #6
Jonas Jonas är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Feb 2004
Inlägg: 3 364
Jonas Jonas är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Feb 2004
Inlägg: 3 364
Citat:
Ursprungligen postat av robertsson Visa inlägg
Jag förstår inte, vad är säkerhetshålet, att man kan begå urkundsförfalskning?
Kräver inte överlåtelser av .se domäner en verifikationskod?
Inte inom samma registrar har jag för mig.

Jag överlät en domän inom Binero för ett tag sedan, bara att fylla i blanketten skriva under och vips så var det klart.
Jonas är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 20:22 #7
ztreams avatar
ztream ztream är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2005
Inlägg: 2 448
ztream ztream är inte uppkopplad
Supermoderator
ztreams avatar
 
Reg.datum: Jan 2005
Inlägg: 2 448
Innan nya systemet trädde ikraft kunde man bara fejka en överlåtelse med underskrift. Detta är ju en klar förbättring
ztream är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 20:35 #8
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Citat:
Ursprungligen postat av Ara Visa inlägg
Vet inte om det ska klassas som "allvarligt säkerhetshål". Vid köp av domäner borde det finnas kvitton (digitala/analoga) som bevisar köpet och som man kan hänvisa till vid ev tvist. Tycker inte att det är speciellt mycket säkrare med en analoga underskrifter (som också kan förfalskas) vid köp/försäljning av domäner.
Som Ztream antyder så är det betydligt enklare nu. Antalet bedrägerier har knappast minskat sedan internet dök upp.
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 21:44 #9
robertsson robertsson är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Mar 2004
Inlägg: 2 683
robertsson robertsson är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Mar 2004
Inlägg: 2 683
Jag har nu läst tråden 7 gånger, kollat Loopias hemsida, och jag förstår fortfarande inte vad säkerhetshålet går ut på, men jag kanske är dum?

//En som hade hoppats ta över newyork.se idag
robertsson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-09-16, 21:57 #10
RickardPs avatar
RickardP RickardP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2004
Inlägg: 515
RickardP RickardP är inte uppkopplad
Mycket flitig postare
RickardPs avatar
 
Reg.datum: Jun 2004
Inlägg: 515
Jag förstår problemet men hur får man tag på en persons kundnummer hos Loopia?
RickardP är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 13:22.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017