40.000 ungesicherte Datenbanken entdeckt 40.000 ungesicherte Datenbanken entdeckt - Computerwelt

Computerwelt: Aktuelle IT-News Österreich


10.02.2015 pi/Rudolf Felser

40.000 ungesicherte Datenbanken entdeckt

Sperrangelweit offen: Drei Cybersecurity-Studenten des Saarbrücker Kompetenzzentrums für IT-Sicherheit (CISPA) fanden bei ihren Recherchen knapp 40.000 ungesicherte MongoDB-Datenbanken im Web. Der Fehler ist auf falsche Konfiguration zurückzuführen.

MongoDB: Durch Fehlkonfiguration weit offen

MongoDB: Durch Fehlkonfiguration weit offen

© Andrey Kuzmin - Fotolia.com

Laut Angaben des Saarbrücker Kompetenzzentrums für IT-Sicherheit (CISPA) haben drei seiner Studenten der Cybersicherheit und Informatik die Sicherheitslücke bei tausenden Online-Datenbanken nachgewiesen. Ursache ist die falsche Konfiguration der frei verfügbaren Datenbank MongoDB (einer Open Source NoSQL-Datenbank), auf der weltweit Millionen von Online-Shops und Plattformen ihre Dienste aufbauen. Halten sich die Betreiber bei der Installation blind an die Leitfäden und bedenken nicht entscheidende Details, stehen die Daten schutzlos im Internet.
 
"Der Fehler ist nicht kompliziert, seine Wirkung ist jedoch katastrophal", erklärt Michael Backes, Professor für Informationssicherheit und Kryptografie an der Universität des Saarlandes und Direktor des CISPA. Ende Januar hatten ihn die Studenten und CISPA-Mitarbeiter Kai Greshake, Eric Petryka und Jens Heyens kontaktiert. Heyens studiert Cybersicherheit an der Universität des Saarlandes, seine beiden Kommilitonen werden sich im kommenden Semester auf das im Wintersemester 2014 neu gestartete Studienfach spezialisieren. Die Lücke, die die drei CISPA-Studenten gefunden haben, betrifft laut der aktuellsten Information von CISPA 39.890 Adressen. "Die Datenbanken arbeiten darunter ohne jegliche Sicherheitsmechanismen. Da man sogar Schreibrechte hat und daher die Daten verändern könnte, nehmen wir an, dass die Datenbanken ohne Absicht offen sind2, so Backes. Bei den Datenbanken handelt es sich um den Typ MongoDB, eine der am weitesten verbreiteten, kostenlos erhältlichen Datenbanken. Die Studenten befragten testweise eine bekannte Suchmaschine nach MongoDB-Servern und Diensten, die mit dem Internet verbunden sind. Auf diese Weise fanden sie die IP-Adressen, unter denen Unternehmen die Datenbanken ungeschützt betreiben.

Als die Studenten unter der jeweiligen IP-Adresse die gefundenen MongoDB-Datenbanken aufriefen, waren sie überrascht: Dieser Zugang war weder geschlossen noch in irgendeiner anderen Form abgesichert. "Eine so ungesicherte Datenbank im Internet gleicht einer öffentlichen Bibliothek ohne Bibliothekar mit weit offen stehender Eingangstür. Jeder kann dort rein", erklärt Backes. Innerhalb von wenigen Minuten fanden die Studenten diesen gefährlichen Zustand auch bei einer Vielzahl anderer Datenbanken vor.

Am meisten erschreckte die Studenten die Kundendatenbank eines französischen börsennotierten Internetdienstanbieters und Mobiltelefoniebetreibers, die Adressen und Telefonnummern von rund acht Millionen Franzosen enthielt. Laut Aussage der Studenten befanden sich darunter auch eine halbe Million deutscher Adressen. Die Datenbank eines deutschen Online-Händlers inklusive Zahlungsinformationen hätten sie ebenfalls ungesichert vorgefunden. "Die darin gespeicherten Daten reichen aus, um Identitätsdiebstähle durchzuführen. Selbst wenn diese bekannt werden, plagen sich die betroffenen Personen noch Jahre danach mit Problemen wie beispielsweise Verträgen, die Betrüger in ihrem Namen abgeschlossen haben", sagt Backes. Die Wissenschaftler des CISPA begannen daher sofort den Hersteller sowie internationale Koordinationsstellen für IT-Sicherheit (CERTs) zu kontaktieren. Sie informierten auch die französische Datenschutzbehörde "Commission nationale de l'informatique et des libertés" und das deutsche Bundesamt für Sicherheit in der Informationstechnik. "Wir hoffen auch, dass der Hersteller von MongoDB unsere Erkenntnisse rasch aufnimmt, sie in seine Anleitungen einarbeitet und sie so auch an die Anwender weitergibt", so Backes.

Ein PDF, das ausführlich über die Arbeit der Studenten berichtet, steht hier als Download zur Verfügung. (pi)

Diesen Artikel

Bewertung:

Übermittlung Ihrer Stimme...
Bewertungen: 5.0 von 5. 3 Stimme(n).
Klicken Sie auf den Bewertungsbalken, um diesen Artikel zu bewerten.
  Sponsored Links:

IT-News täglich per Newsletter

E-Mail:
Weitere CW-Newsletter

CW Premium Zugang

Whitepaper und Printausgabe lesen.  

kostenlos registrieren

Aktuelle Praxisreports

(c) FotoliaHunderte Berichte über IKT Projekte aus Österreich. Suchen Sie nach Unternehmen oder Lösungen.

Zum Thema

  • KORAM Softwareentwicklungsgesellschaft m.b.H:

    KORAM Softwareentwicklungsgesellschaft m.b.H: Betriebsdaten- und Zeiterfassung, Kaufmännische Software (ERP), Management Informationssysteme (MIS), Bauwesen, Einzelhandel, Fertigung, Produktion und Konstruktion, Freie Berufe,... mehr
  • free-com solutions gmbh

    free-com solutions gmbh Werbewirtschaft, Wasser- und Energieversorgung, Vereine und Verbände, Umweltschutz, Touristik, Personenverkehr, Öffentliche Verwaltung,... mehr
  • SEQIS GmbH

    SEQIS GmbH Qualitätssicherung, Expertensysteme, Tools, Security Audits, E-Commerce-Software, B2B Dienste und Lösungen, Übernahme von Softwareprojekten,... mehr
  • eyepin GmbH

    eyepin GmbH Application Service Providing, Auftragsentwicklung für Software, Individual-Softwareentwicklung, Programmierung, Übernahme von Softwareprojekten mehr

Hosted by:    Security Monitoring by: