Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > ger.ct > #481673 > unrolled thread
| Started by | Andreas Fecht <forum@aftec.de> |
|---|---|
| First post | 2021-01-02 11:39 +0100 |
| Last post | 2021-01-03 16:16 +0100 |
| Articles | 14 — 8 participants |
Back to article view | Back to ger.ct
Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 11:39 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Bockelmann <xotzil@gmx.de> - 2021-01-02 11:57 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 12:11 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Christian Schumacher <cs.spam@nurfuerspam.de> - 2021-01-02 11:22 +0000
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 13:02 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Matthias Eißing <meissing@gmx.de> - 2021-01-02 13:10 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 13:24 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Michael Bode <m.g.bode@web.de> - 2021-01-02 13:30 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Dietz Proepper <dietz-usenet@rotfl.franken.de> - 2021-01-02 13:31 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 13:34 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Bockelmann <xotzil@gmx.de> - 2021-01-02 15:58 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Mike Grantz <invalid@invalid.invalid> - 2021-01-02 14:54 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Thomas Einzel <usenet-2021@einzel.de> - 2021-01-02 20:04 +0100
Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Mike Grantz <invalid@invalid.invalid> - 2021-01-03 16:16 +0100
| From | Andreas Fecht <forum@aftec.de> |
|---|---|
| Date | 2021-01-02 11:39 +0100 |
| Subject | Paypal Telefonnummer hinzufügen mit Sicherheitlücke |
| Message-ID | <rspihf$g6a$1@solani.org> |
Hallo Leute, gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* Nummer geschickt. Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, dass der Code an eine bereits verifizierte Nummer gesendet wird. Kann das jemand bestätigen, und sollte man das irgendwo melden? Gruß Andreas
[toc] | [next] | [standalone]
| From | Andreas Bockelmann <xotzil@gmx.de> |
|---|---|
| Date | 2021-01-02 11:57 +0100 |
| Message-ID | <rspn2d.7is.1@wxp-nb-pm.local> |
| In reply to | #481673 |
Andreas Fecht schrieb:
> Hallo Leute,
>
> gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer
> hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* Nummer
> geschickt.
>
> Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, dass der
> Code an eine bereits verifizierte Nummer gesendet wird.
>
> Kann das jemand bestätigen, und sollte man das irgendwo melden?
>
> Gruß Andreas
Entweder bin ich begriffsstutzig oder da ist kein Problem. Denn um eine
zweite Mobilfunknummer angeben zu können, musst Du Dich erst einmal in Dein
PayPal-Konto anmelden. Dazu brauche ich den Bestätigungscode vom vorher
verifiziertem Mobiltelefon. Und im zweiten Schritt erwarte ich, dass zur
Einbindung des weiteren Telefons der Bestätigungscode auf das neue Telefon
gesendet wird. Damit ist zumindest sichergestellt, dass derjenige, der an
der Console sitzt und das Telefon einbindet auch tatsächlich ein Telefon
einbindet, auf dass er unmittelbaren Zugriff hat.
--
Mit freundlichen Grüßen
Andreas Bockelmann
[toc] | [prev] | [next] | [standalone]
| From | Andreas Fecht <forum@aftec.de> |
|---|---|
| Date | 2021-01-02 12:11 +0100 |
| Message-ID | <rspkcb$hjh$1@solani.org> |
| In reply to | #481676 |
Am 02.01.2021 um 11:57 schrieb Andreas Bockelmann: > Andreas Fecht schrieb: >> Hallo Leute, >> >> gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer >> hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* >> Nummer geschickt. >> >> Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, >> dass der Code an eine bereits verifizierte Nummer gesendet wird. >> >> Kann das jemand bestätigen, und sollte man das irgendwo melden? >> >> Gruß Andreas > > Entweder bin ich begriffsstutzig oder da ist kein Problem. Denn um eine > zweite Mobilfunknummer angeben zu können, musst Du Dich erst einmal in > Dein PayPal-Konto anmelden. Dazu brauche ich den Bestätigungscode vom > vorher verifiziertem Mobiltelefon. Und im zweiten Schritt erwarte ich, > dass zur Einbindung des weiteren Telefons der Bestätigungscode auf das > neue Telefon gesendet wird. Damit ist zumindest sichergestellt, dass > derjenige, der an der Console sitzt und das Telefon einbindet auch > tatsächlich ein Telefon einbindet, auf dass er unmittelbaren Zugriff hat. > Du gehst davon aus, dass die 2. Faktor Authentifizierung eingeschaltet ist, das ist bei Paypal aber nicht zwingend. Gruß Andreas
[toc] | [prev] | [next] | [standalone]
| From | Christian Schumacher <cs.spam@nurfuerspam.de> |
|---|---|
| Date | 2021-01-02 11:22 +0000 |
| Message-ID | <rspl26$tj2$2@news-1.m-online.net> |
| In reply to | #481677 |
Andreas Fecht schrieb: > Am 02.01.2021 um 11:57 schrieb Andreas Bockelmann: >> Andreas Fecht schrieb: >>> gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer >>> hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* >>> Nummer geschickt. >>> >>> Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, >>> dass der Code an eine bereits verifizierte Nummer gesendet wird. >>> >>> Kann das jemand bestätigen, und sollte man das irgendwo melden? >> >> Entweder bin ich begriffsstutzig oder da ist kein Problem. Denn um eine >> zweite Mobilfunknummer angeben zu können, musst Du Dich erst einmal in >> Dein PayPal-Konto anmelden. Dazu brauche ich den Bestätigungscode vom >> vorher verifiziertem Mobiltelefon. Und im zweiten Schritt erwarte ich, >> dass zur Einbindung des weiteren Telefons der Bestätigungscode auf das >> neue Telefon gesendet wird. Damit ist zumindest sichergestellt, dass >> derjenige, der an der Console sitzt und das Telefon einbindet auch >> tatsächlich ein Telefon einbindet, auf dass er unmittelbaren Zugriff hat. > > Du gehst davon aus, dass die 2. Faktor Authentifizierung eingeschaltet > ist, das ist bei Paypal aber nicht zwingend. Was wäre dann - ohne Zwei-Faktor-Authentifizierung - der sicherheits- relevante Unterschied, ob die SMS an die erste oder an die zweite Nummer gesendet wird? Beide sind dann nur durch die normale Anmeldung abgesichert worden. Und es liegt in der Natur der Sache, dass bei Hinzunahme eines weiteren Authentifizierungsweges nur die bis dahin bestehenden Methoden als Absicherung dienen können. -- Gruß Christian »Komisch: auf älteren Fotos sieht man viel jünger aus.«
[toc] | [prev] | [next] | [standalone]
| From | Andreas Fecht <forum@aftec.de> |
|---|---|
| Date | 2021-01-02 13:02 +0100 |
| Message-ID | <rspnce$kid$1@solani.org> |
| In reply to | #481679 |
Am 02.01.2021 um 12:22 schrieb Christian Schumacher: >> Du gehst davon aus, dass die 2. Faktor Authentifizierung eingeschaltet >> ist, das ist bei Paypal aber nicht zwingend. > > Was wäre dann - ohne Zwei-Faktor-Authentifizierung - der sicherheits- > relevante Unterschied, ob die SMS an die erste oder an die zweite Nummer > gesendet wird? > Beide sind dann nur durch die normale Anmeldung abgesichert worden. > Und es liegt in der Natur der Sache, dass bei Hinzunahme eines > weiteren Authentifizierungsweges nur die bis dahin bestehenden Methoden > als Absicherung dienen können. > Paypal fragt mich nur beim Bezahlen nach dem 2. Faktor, bei Einloggen nicht. Ist bei der Sparkasse auch so. Bei jeglicher Veränderung (auch hinzufügen einer weiteren Handynummer) erwarte ich, dass die Bestätigung über eine bereits verifiziertes Gerät erfolgt. Gruß Andreas
[toc] | [prev] | [next] | [standalone]
| From | Matthias Eißing <meissing@gmx.de> |
|---|---|
| Date | 2021-01-02 13:10 +0100 |
| Message-ID | <rspnr6$kta$1@solani.org> |
| In reply to | #481684 |
Am 02.01.21 um 13:02 schrieb Andreas Fecht: > Paypal fragt mich nur beim Bezahlen nach dem 2. Faktor, bei Einloggen > nicht. PayPal fragt immer nach dem 2. Faktor. Auch beim Einloggen..... es sei denn, man hat "Diesem Computer vertrauen" angeklickt. Layer-8 Problem. > Bei jeglicher Veränderung (auch hinzufügen einer weiteren Handynummer) > erwarte ich, dass die Bestätigung über eine bereits verifiziertes Gerät > erfolgt. Wenn man sich in den Account eingeloggt hat..... erwarte ich, daß man mit dem Account alles machen kann. Alles. -- cu://Matthias.Eißing.de
[toc] | [prev] | [next] | [standalone]
| From | Andreas Fecht <forum@aftec.de> |
|---|---|
| Date | 2021-01-02 13:24 +0100 |
| Message-ID | <rspolq$lpc$1@solani.org> |
| In reply to | #481685 |
Am 02.01.2021 um 13:10 schrieb Matthias Eißing: > Am 02.01.21 um 13:02 schrieb Andreas Fecht: > >> Paypal fragt mich nur beim Bezahlen nach dem 2. Faktor, bei Einloggen >> nicht. > > PayPal fragt immer nach dem 2. Faktor. Auch beim Einloggen..... es sei > denn, man hat "Diesem Computer vertrauen" angeklickt. Layer-8 Problem. > >> Bei jeglicher Veränderung (auch hinzufügen einer weiteren Handynummer) >> erwarte ich, dass die Bestätigung über eine bereits verifiziertes Gerät >> erfolgt. > > Wenn man sich in den Account eingeloggt hat..... erwarte ich, daß man > mit dem Account alles machen kann. Alles. > Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren, default ist's ausgeschaltet. Gruß Andreas
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2021-01-02 13:30 +0100 |
| Message-ID | <i5b7aaF3bglU1@mid.individual.net> |
| In reply to | #481686 |
Andreas Fecht <forum@aftec.de> writes: > Am 02.01.2021 um 13:10 schrieb Matthias Eißing: >> Am 02.01.21 um 13:02 schrieb Andreas Fecht: >> >>> Paypal fragt mich nur beim Bezahlen nach dem 2. Faktor, bei Einloggen >>> nicht. >> >> PayPal fragt immer nach dem 2. Faktor. Auch beim Einloggen..... es sei >> denn, man hat "Diesem Computer vertrauen" angeklickt. Layer-8 Problem. >> >>> Bei jeglicher Veränderung (auch hinzufügen einer weiteren Handynummer) >>> erwarte ich, dass die Bestätigung über eine bereits verifiziertes Gerät >>> erfolgt. >> >> Wenn man sich in den Account eingeloggt hat..... erwarte ich, daß man >> mit dem Account alles machen kann. Alles. >> > > Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird > man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren, > default ist's ausgeschaltet. Wenn man sie nicht eingeschaltet hat, ist sie ja auch aus. Dann würde ich auch erwarten, dass sie aus ist.
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-usenet@rotfl.franken.de> |
|---|---|
| Date | 2021-01-02 13:31 +0100 |
| Message-ID | <20210102133145.207e3369.dietz-usenet@rotfl.franken.de> |
| In reply to | #481687 |
Michael Bode <m.g.bode@web.de> wrote: > Andreas Fecht <forum@aftec.de> writes: > > Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird > > man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren, > > default ist's ausgeschaltet. > > Wenn man sie nicht eingeschaltet hat, ist sie ja auch aus. Dann würde > ich auch erwarten, dass sie aus ist. Immer dieses binäre Denken ...
[toc] | [prev] | [next] | [standalone]
| From | Andreas Fecht <forum@aftec.de> |
|---|---|
| Date | 2021-01-02 13:34 +0100 |
| Message-ID | <rspp8l$man$1@solani.org> |
| In reply to | #481687 |
Am 02.01.2021 um 13:30 schrieb Michael Bode: >> >> Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird >> man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren, >> default ist's ausgeschaltet. > > Wenn man sie nicht eingeschaltet hat, ist sie ja auch aus. Dann würde > ich auch erwarten, dass sie aus ist. > Bei der Sparkasse empfinde ich es als korrekt, dass der 2. Faktor (oder auch TAN) bei einer Veränderung immer zwingend ist. Bei der Einwahl nur alle paar Wochen. Das hatte ich bei Paypal auch erwartet. Gruß Andreas
[toc] | [prev] | [next] | [standalone]
| From | Andreas Bockelmann <xotzil@gmx.de> |
|---|---|
| Date | 2021-01-02 15:58 +0100 |
| Message-ID | <rsq56n.13g.1@wxp-nb-pm.local> |
| In reply to | #481689 |
Andreas Fecht schrieb:
> Am 02.01.2021 um 13:30 schrieb Michael Bode:
>>>
>>> Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird
>>> man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren,
>>> default ist's ausgeschaltet.
>>
>> Wenn man sie nicht eingeschaltet hat, ist sie ja auch aus. Dann würde
>> ich auch erwarten, dass sie aus ist.
>>
>
> Bei der Sparkasse empfinde ich es als korrekt, dass der 2. Faktor (oder auch
> TAN) bei einer Veränderung immer zwingend ist. Bei der Einwahl nur alle paar
> Wochen.
> Das hatte ich bei Paypal auch erwartet.
Nun, ich habe bei mir alles auf Zweifaktorauthentifizierung. Da wird PayPal
bei mir so behandelt wir meine anderen Bankverbindungen auch. Und ja, ich
habe auch einen Browser, dem PayPal mittels Cookie vertraut.
--
Mit freundlichen Grüßen
Andreas Bockelmann
[toc] | [prev] | [next] | [standalone]
| From | Mike Grantz <invalid@invalid.invalid> |
|---|---|
| Date | 2021-01-02 14:54 +0100 |
| Message-ID | <rsptv1$c5c$1@dont-email.me> |
| In reply to | #481673 |
On 02.01.2021 11:39, Andreas Fecht wrote: > gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer > hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* > Nummer geschickt. > > Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, dass > der Code an eine bereits verifizierte Nummer gesendet wird. > > Kann das jemand bestätigen, und sollte man das irgendwo melden? Es wurde die neue Nummer bestätigt. Zugang hattest du ja offensichtlich. Wenn du eh schon Zugang hast und nicht berechtigt bist, hättest du ja direkt die alte Nummer ändern können, ohne eine zweite anzugeben. Soviel dazu. Nun etwas Unmut über 2FA. $irgendwo bin ich seit mind. 10 Jahren registriert und nachweislich aktiv. Für etwas $neues brauchen sie _uuunbedingt_ eine Telefonnummer, um Missbrauch zu verhindern. Im Prinzip nachvollziehbar. Bloss... Es darf kein Festnetz und kein Prepaid sein. WIE BEKLOPPT SEID IHR EIGENTLICH?
[toc] | [prev] | [next] | [standalone]
| From | Thomas Einzel <usenet-2021@einzel.de> |
|---|---|
| Date | 2021-01-02 20:04 +0100 |
| Message-ID | <60512f10-4389-5add-78ae-a09552cefc48@news.einzel.de> |
| In reply to | #481700 |
Am 02.01.2021 um 14:54 schrieb Mike Grantz: ... > Nun etwas Unmut über 2FA. > > $irgendwo bin ich seit mind. 10 Jahren registriert und nachweislich aktiv. > > Für etwas $neues brauchen sie _uuunbedingt_ eine Telefonnummer, um > Missbrauch zu verhindern. Im Prinzip nachvollziehbar. So wird es postuliert. IMO ist der Sicherheitsgewinn eher auf Seiten des Anbieters. > Bloss... Es darf kein Festnetz und kein Prepaid sein. Ok, die wenigen simquadrat SIMs, die tatsächlich nur eine Festnetznummer haben sind wohl eher exotisch. Aber wie stellt ein Anbieter DVGVO konform fest, ob eine 01x Mobilfunkrufnummer Postpaid oder Prepaid ist? Wir haben schon mehreren Mobilfunknummern zwischen allen 3 dt. Mobilfunknetzen und Prepaid--Postpaid hin- und her-portiert, an der Rufnummer allein wird er das kaum erkennen können. -- Thomas
[toc] | [prev] | [next] | [standalone]
| From | Mike Grantz <invalid@invalid.invalid> |
|---|---|
| Date | 2021-01-03 16:16 +0100 |
| Message-ID | <rssn3n$i75$1@dont-email.me> |
| In reply to | #481700 |
On 03.01.2021 14:04, Hartmut Ott wrote: >> WIE BEKLOPPT SEID IHR EIGENTLICH? > > Mal anrufen und nachfragen - habe ich beim ersten Mal auch gemacht, auch > wenn da nur ein Äh, ja, äh, Nein weiß ich nicht kam. Es gibt direkt Feedback: "This is not a valid phonenumber!" Und der Support bestätigt dies und kann auch nichts von Hand eintragen. Wer bin ich, der sich mit einem Multimilliardendollarkonzern anlegt, aber von mir gibts schon mal keine Kohle. ;)
[toc] | [prev] | [standalone]
Back to top | Article view | ger.ct
csiph-web