Die Software "Robotic Porcess Automation" (RPA) von Blue Prism wird zur Verwaltung von sogenannten Software-Robotern verwendet, die automatisiert einprogrammierte Aufgaben erledigen. Dies kann die Abfrage von E-Mails aus Postfächern oder auch das Tätigen von Überweisungen sein.
Um Missbrauch zu unterbinden, ermöglichen verschiedene Rollen in der Software ein Vier-Augen-Prinzip. Zum Beispiel kann ein Entwickler die gewünschten Aktionen programmieren, die Verteilung der Programmierung erfolgt jedoch durch einen speziellen Manager. Dieser kann zuvor die Programmierung kontrollieren, selbst aber nicht ändern.
Bei der Untersuchung der RPA-Software entdeckte IT Security Consultant Dr. Benjamin Heß eine Schwachstelle in der Überprüfung der Rechte. Diese Schwachstelle ermöglicht einem Angreifer, seine Rechte zu eskalatieren. Im Endeffekt kann jeder Benutzer der Applikation unabhängig davon, welche Rolle er innehat, durch Manipulation der Software auf seinem eigenen System beliebige Progammierungen an die Software-Roboter verteilen.
Dies ermöglicht diverse Angriffsszenarien. Zum einen könnten Kontonummern angepasst werden, um den Geldfluss auf Konten des Angreifers zu lenken. Zum anderen könnten die Passwörter auf Systemen, auf die die Roboter Zugriff haben, derart geändert werden, dass der Angreifer vollen Zugriff auf diese Systeme erhält.
Detaillierte Informationen zur gefundenen Schwachstelle finden Sie in unseren Security Advisory/You will find detailed information about this security issue in our Security Advisory:
19.06.2023
- 20.06.2023
Hack5: Exploit Development
21.06.2023
- 22.06.2023
Hack6: Mobile Device Hacking
26.06.2023
- 28.06.2023
Secu2: Incident Response
03.07.2023
- 04.07.2023
Hack4: Angriffe gegen VoIP-Infrastrukturen
Ihr direkter Kontakt zu SySS +49 (0)7071 - 40 78 56-0 oder anfrage@syss.de | IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Ihr direkter Kontakt zu SySS +49 (0)7071 - 40 78 56-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Direkter Kontakt
+49 (0)7071 - 40 78 56-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN
+49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer