Webservices der Telekom sollen löchrig sein

Stimmt es, was der Chaos Computer Club (CCC) im Selbstversuch herausgefunden haben will, dann haben die Online-Dienste von ‘T-Mart Webservices’, eine Abteilung von T-Systems, ein richtig großes Sicherheitsproblem. Die Basistechnologie ‘OBSOC’ soll so löcherig sein wie ein Schweizer Käse.
Zwar stehe ein unberechtigter Benutzer nicht vor einem offenen Scheunentor. Dieses sei aber mit wenigen Handgriffen, beziehungsweise Klicks und Eingaben, schnell aufzusperren, wie der Autor des Artikels, Dirk Heringhaus, in der CCC-Hauszeitung Die Datenschleuder eindrucksvoll beschrieben hat. Fremde Kundendaten offen zu legen und mit ihnen zu jonglieren, sei ein leichtes Spiel gewesen, so der Autor. Und obwohl der CCC die Verantwortlichen mehrmals auf die Lücken aufmerksam gemacht habe, sei nichts passiert. T-Systems habe weder die Lücken geschlossen noch – was fast noch schlimmer ist – die Kunden auf die unsicheren Datentransfers hingewiesen.

Schuld an der Misere sei das ‘Online Business Solution Operation Center’ (OBSOC), ein Vertragsverwaltungs-Tool der Deutschen Telekom und Microsoft. Die Lösung administriert alle vertragsrelevanten Daten, vom Namen bis zu den Benutzerkonten und den Speicherkapazitäten. Das gilt zuvorderst für Webhosting-Kunden, aber auch andere Systeme werden über OBSOC abgewickelt, darunter T-Pay, ein Online-Bezahlsystem und OnlineBackup. Dort können Kunden ihre Daten bei der Telekom zur Sicherheit ablegen.

All die Informationen, die bei den angebotenen Webservices hin und her geschoben und bei T-Mart gelagert werden, stünden einem nicht legitimierten Benutzer mit ein paar wenigen Kniffen offen. Dass das nicht sein darf, dürfte einleuchten. Die Erkenntnisse hat der CCC an den Bundesbeauftragten für Datenschutz (BfD) übergeben, der diese an die Regulierungsbehörde für Telekommunikation und Post (RegTP) weiterleiten wird, so der Autor.

Silicon-Redaktion

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

3 Tagen ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

3 Tagen ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

5 Tagen ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

6 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

7 Tagen ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

7 Tagen ago