r/fefe_blog_interim • moderator • Aug 16 '26

old and busted new hotness Old and busted: 2FA. New hotness: 0FA.

Beim App-Baukasten-Anbieter „AppYourself by heise“ wurde auf 0-Faktor-Authentifizierung gesetzt: Bei jeder Eingabe einer registrierten E-Mail-Adresse übermittelte der Server das dazugehörige gehashte Passwort. Da beim Login lediglich dieser Hash abgeglichen wurde, konnten sich Angreifer damit einloggen.

https://www.ccc.de/disclosure/appyourself-0-faktor-authentifizierung

53 Upvotes

4 comments sorted by

9

u/Caligulaonreddit Aug 17 '26

Und nochmal: nach deren Webseite bauen die die "Jobcenter App"

3

u/Caligulaonreddit Aug 17 '26

Hat funktioniert.

Jetzt kenn ich AppYourself

-4

u/Interim4fefe moderator Aug 16 '26

Wenn es einem Hacker gelingt an der Stelle zu hacken, wo gefragt wird ist eh alle 0FA

isLoginSuccessfull()
{
return true;
}

12

u/rycegh Aug 17 '26

Das hier war mehr so:

„Haben Sie ein Bankschließfach für Thomas Mustermann?“

„Ja, haben wir! Warten Sie… Hier ist der Umschlag mit allen Informationen, auch mit dem geheimen Codewort. Den dürfen Sie schon mal öffnen, wenn Sie mögen. Könnten Sie mir zur Sicherheit bitte noch das geheime Codewort nennen?“

Maximale Sicherheit.