Die Software "Robotic Porcess Automation" (RPA) von Blue Prism wird zur Verwaltung von sogenannten Software-Robotern verwendet, die automatisiert einprogrammierte Aufgaben erledigen. Dies kann die Abfrage von E-Mails aus Postfächern oder auch das Tätigen von Überweisungen sein.
Um Missbrauch zu unterbinden, ermöglichen verschiedene Rollen in der Software ein Vier-Augen-Prinzip. Zum Beispiel kann ein Entwickler die gewünschten Aktionen programmieren, die Verteilung der Programmierung erfolgt jedoch durch einen speziellen Manager. Dieser kann zuvor die Programmierung kontrollieren, selbst aber nicht ändern.
Bei der Untersuchung der RPA-Software entdeckte IT Security Consultant Dr. Benjamin Heß eine Schwachstelle in der Überprüfung der Rechte. Diese Schwachstelle ermöglicht einem Angreifer, seine Rechte zu eskalatieren. Im Endeffekt kann jeder Benutzer der Applikation unabhängig davon, welche Rolle er innehat, durch Manipulation der Software auf seinem eigenen System beliebige Progammierungen an die Software-Roboter verteilen.
Dies ermöglicht diverse Angriffsszenarien. Zum einen könnten Kontonummern angepasst werden, um den Geldfluss auf Konten des Angreifers zu lenken. Zum anderen könnten die Passwörter auf Systemen, auf die die Roboter Zugriff haben, derart geändert werden, dass der Angreifer vollen Zugriff auf diese Systeme erhält.
Detaillierte Informationen zur gefundenen Schwachstelle finden Sie in unseren Security Advisory/You will find detailed information about this security issue in our Security Advisory:
25.03.2025
- 27.03.2025
SySS auf der eltefa
07.04.2025
- 09.04.2025
Secu2: Incident Response
23.04.2025
- 24.04.2025
SySS bei der "EPCON: Digitalisierung in EVUs" in Wien
06.05.2025
- 07.05.2025
Hack6: Mobile Device Hacking
Ihr direkter Kontakt zu SySS +49 (0)7071 - 40 78 56-0 oder anfrage@syss.de | IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Ihr direkter Kontakt zu SySS +49 (0)7071 - 40 78 56-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Direkter Kontakt
+49 (0)7071 - 40 78 56-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN
+49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer