Een kwetsbaarheid in de app van webwinkelgigant Amazon zorgde ervoor dat aanvallers onbeperkt de wachtwoorden van klanten konden proberen. De website van Amazon toont na 10 mislukte inlogpogingen een CAPTCHA die klanten moeten oplossen.
Deze captcha verscheen niet bij de iOS- en Androidversie van de Amazon app. Onderzoekers van het Amerikaanse beveiligingsbedrijf FireEye ontdekten het probleem en ontwikkelden een demonstratieaanval waarbij het wachtwoord van een klant via de app binnen 1000 pogingen werd achterhaald. Verder bleek dat Amazon zeer zwakke wachtwoorden toestaat, zoals '123456' en '111111'.
Na te zijn ingelicht verhielp Amazon het probleem op de server. Als de gebruiker nu via de app een aantal verkeerde wachtwoorden opgeeft wordt hij door de server geblokkeerd en kan niet meer inloggen. De onderzoekers merken op dat ze liever zien dat Amazon ook voor de apps CAPTCHA-ondersteuning inbouwt, alsmede het gebruik van veiligere wachtwoorden gaat handhaven.
Deze posting is gelocked. Reageren is niet meer mogelijk.