De Roemeense hacker Unu is er voor de tweede keer in geslaagd om via SQL-injectie toegang tot de databases van virusbestrijder Kaspersky Lab te krijgen. Ging het in februari nog om de klantendatabase van de Amerikaanse afdeling, nu zijn het alle databases van Zuidoost-Azië. Het lek in de websites van Kaspersky Maleisië en Singapore geeft volledige toegang tot de database op de server. Daarin staan persoonlijke gegevens van gebruikers, administrators, activatiecodes voor verschillende licenties en andere details van de shop. In tegenstelling tot de database van Symantec, die Unu eerder kraakte, zijn de wachtwoorden wel versleuteld opgeslagen.
Wachtwoord
Toch heeft Kaspersky verschillende fouten gemaakt. Zo is het aantal resultaten van de resultatenpagina niet beperkt, wat het eenvoudig voor een aanvaller maakt om de te stelen gegevens op te slaan, en gebruikt men voor de twee verschillende domeinnamen een identieke database op dezelfde MySQL server. "Een onderneming met de omvang van Kaspersky zou toch een SQL server en aparte database voor elk gebied moeten kunnen veroorloven", zo merkt de hacker op.
Tevens blijkt dat de wachtwoorden eenvoudig te kraken zijn, zeker in het geval van de beheerders van de site die wel erg eenvoudige wachtwoorden hebben gekozen. "Het is ongelooflijk dat de beheerders van zo'n belangrijke website zulke eenvoudige wachtwoorden kiezen." De wachtwoorden geven toegang tot zowel de website als de shop. Unu stelt dan ook de vraag welke waarde de producten van Kaspersky hebben als het bedrijf niets eens de eigen database kan beschermen.
Deze posting is gelocked. Reageren is niet meer mogelijk.