Kategorie: Security

ClickFix – Wenn der Hilfe-Reflex zur Einfallstür wird

ClickFix – Wenn der Hilfe-Reflex zur Einfallstür wird

Ein Klick, ein Tastenkürzel, ein Befehl: ClickFix bringt Nutzer dazu, Schadcode selbst auszuführen. So erkennt und stoppt ihr die Angriffswelle.

Weiterlesen
Credential Stuffing

Credential Stuffing

Milliarden gestohlener Zugangsdaten kursieren im Darknet, frei zugänglich und oft kostenlos. Credential Stuffing nutzt genau diese Datensätze: Angreifer testen automatisiert riesige Mengen an Benutzername-Passwort-Kombinationen gegen beliebige Webdienste. Das Kalkül ist einfach: Wer sein Passwort wiederverwendet, wird zum Opfer. Und das betrifft nach wie vor einen Großteil aller Nutzerinnen und Nutzer. In diesem Beitrag erklären wir, wie Credential Stuffing funktioniert, warum es so gefährlich ist und welche Maßnahmen wirklich schützen.

Weiterlesen
wp2shell: Kritische WordPress-Lücke ermöglicht Serverübernahme ohne Login

wp2shell: Kritische WordPress-Lücke ermöglicht Serverübernahme ohne Login

Die Sicherheitsforscher von Searchlight Cyber (Assetnote-Team) haben eine Kette aus zwei Schwachstellen im WordPress-Kern entdeckt, die zusammen eine vollständige Übernahme einer Website ermöglichen. Der Einstiegspunkt liegt im Batch-Endpunkt der REST-API (/wp-json/batch/v1). Dort werden eingehende Anfragen in zwei getrennten Schleifen validiert und anschließend ausgeführt, eine Logikschwäche, die sich für eine Routenverwechslung ausnutzen lässt.

Weiterlesen
SOC 1, 2 oder 3: Welchen Report euer Kunde wirklich meint

SOC 1, 2 oder 3: Welchen Report euer Kunde wirklich meint

SOC-Reports sind unabhängige Prüfberichte über Unternehmenskontrollen: SOC 1 betrifft finanzrelevante Prozesse, SOC 2 vor allem Sicherheits- und Vertrauenskontrollen für Kunden, während SOC 3 eine verkürzte öffentliche Version darstellt. Type 1 prüft Kontrollen zu einem Stichtag, Type 2 deren tatsächliche Wirksamkeit über einen längeren Zeitraum.

Weiterlesen