Författare Ämne: Säkerhetshål i Swish  (läst 7252 gånger)

Utloggad Frederyck

  • Guldmedlem
  • *****
  • Antal inlägg: 876
  • Affärsomdömen: 6
Säkerhetshål i Swish
« skrivet: tisdag 04, november 2014, 13:52:10 »
Det som är mest spännande med det här avslöjandet är att jag inte hittar nåt om det i gammelmedia.


http://blog.nullbyte.eu/open-curtains-in-swish-payments-service/


"TLDR: Vulnerability in Swish let any user access any other user's complete transaction history."

Utloggad Aves

  • Medlem
  • *
  • Antal inlägg: 15
  • Affärsomdömen: 0
SV: Säkerhetshål i Swish
« Svar #1 skrivet: tisdag 04, november 2014, 15:34:50 »
Det som är mest spännande med det här avslöjandet är att jag inte hittar nåt om det i gammelmedia.


http://blog.nullbyte.eu/open-curtains-in-swish-payments-service/


"TLDR: Vulnerability in Swish let any user access any other user's complete transaction history."


Läste igenom lite och det hela handlar nog om restfiler som inte tagits bort. Alltså har de inte städat efter alla tester som gjorts. Har väldigt svårt att se att dessa banker skulle gå med på tjänsten om den inte fanns tillräcklig med säkerhet.

Utloggad Gripen

  • Palladiummedlem
  • ****
  • Antal inlägg: 296
  • Affärsomdömen: 21
SV: Säkerhetshål i Swish
« Svar #2 skrivet: tisdag 04, november 2014, 17:27:41 »
Banksekretessen har ju visat sig värdelös för personer som skänkt pengar till "fel" ändamål då och då, så det spelar i praktiken antagligen ingen roll. Är du en person av intresse så kan enskilda bankanställda läcka uppgifter till media och dyl. Hemskt att det förekommer, men så är det.

Utloggad arfo

  • Silvermedlem
  • ***
  • Antal inlägg: 158
  • Affärsomdömen: 1
SV: Säkerhetshål i Swish
« Svar #3 skrivet: tisdag 04, november 2014, 19:59:17 »

Läste igenom lite och det hela handlar nog om restfiler som inte tagits bort.

Vad i texten är det som får dig att dra den slutsatsen?

Utloggad Mange

  • Guldmedlem
  • *****
  • Antal inlägg: 770
  • Affärsomdömen: 83
SV: Säkerhetshål i Swish
« Svar #4 skrivet: onsdag 05, november 2014, 05:26:28 »

Utloggad Aves

  • Medlem
  • *
  • Antal inlägg: 15
  • Affärsomdömen: 0
SV: Säkerhetshål i Swish
« Svar #5 skrivet: onsdag 05, november 2014, 08:49:36 »

Läste igenom lite och det hela handlar nog om restfiler som inte tagits bort.

Vad i texten är det som får dig att dra den slutsatsen?

Jag kontaktade min bank och fick ett annat svar:

Svar SEB Internet Support
Hej!
Tack för ditt meddelande.

Swish-appen
för Android innehåller en GPL v2-fil. Den filen är en restprodukt från
de initiala testerna och har aldrig använts. Därför finns ingen
anledning att släppa källkoden. Vi kommer inom kort släppa en ny version
av appen utan denna restfil.

Med vänlig hälsning
SEB

Carina Floden

Utloggad Frederyck

  • Guldmedlem
  • *****
  • Antal inlägg: 876
  • Affärsomdömen: 6
SV: Säkerhetshål i Swish
« Svar #6 skrivet: onsdag 05, november 2014, 14:28:15 »

Jag kontaktade min bank och fick ett annat svar:

Svar SEB Internet Support
Hej!
Tack för ditt meddelande.

Swish-appen
för Android innehåller en GPL v2-fil. Den filen är en restprodukt från
de initiala testerna och har aldrig använts. Därför finns ingen
anledning att släppa källkoden. Vi kommer inom kort släppa en ny version
av appen utan denna restfil.

Med vänlig hälsning
SEB

Carina Floden


Fast den delen har ju inget i sig att göra med att de hade ett enormt säkerhetshål där man kunde få ut information om andra kunders transaktioner.


Att de hänvisar till GPL som en "restprodukt" är naturligtvis ren bs för övrigt. Jag är övertygad om att de fort-som-fan skrev om de bibliotek som nyttjade GPL så fort de blev varse om att de faktiskt behövde släppa källkoden för att slippa göra det. Jag har arbetat ganska extensivt mot svenska bankers IT-miljöer och de är /inte/ bättre än nåt annat stort företag. Slapp hantering av föreskrifter, otestad kod driftsätts i panik, patchningar görs utan förvarningar, fel mörkas osv osv. Precis som överallt.

 

Sponsorer

Opulence by LKL
Exklusiva Samlarmynt

Guld & Silverpriser

Senaste Inlägg

Den STORA tråden för aktier i gruvbranschen by gbz
Igår kl. 23:09

Spotpris, silver kilomynt Lunar Tupp 2017 by Coltrane
Igår kl. 15:00

Oseriösa säljare på Tradera. by zodiac
fredag 12, juni 2026, 19:03:03

Irankriget by gbz
torsdag 11, juni 2026, 23:44:58

Centralbankernas guldhandel by gbz
torsdag 11, juni 2026, 23:21:53

Guld säljes. 10 g guldtacka. by Birka
torsdag 11, juni 2026, 21:33:32

Guld säljes. Sovereigner till spotpris. by Birka
torsdag 11, juni 2026, 21:32:51

Den STORA (enda) tråden för kommentarer angående guldspot. by gbz
tisdag 09, juni 2026, 23:45:23

Egon von Greyerz by gbz
lördag 06, juni 2026, 12:50:17

Den STORA (enda) tråden för kommentarer angående silverspot by gbz
fredag 05, juni 2026, 20:47:15

Stigande marknadsräntor pressar priset på guld. by gbz
onsdag 03, juni 2026, 22:58:41

Avslutad Guld säljes. 5 g tackor. by Birka
onsdag 03, juni 2026, 10:55:50

Hästen, Apan och Tuppen Lunar II serien by Kulkuri
tisdag 02, juni 2026, 21:30:12

Aktier en förlustaffär de senaste 100 åren - Dagens Industri by fåtöljpanda
söndag 31, maj 2026, 19:40:28

[SÄLJES] Vanliga och ovanliga silvermynt till salu, även Kina Pandor! by Fantom
lördag 30, maj 2026, 18:10:28