Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #481673 > unrolled thread

Paypal Telefonnummer hinzufügen mit Sicherheitlücke

Started byAndreas Fecht <forum@aftec.de>
First post2021-01-02 11:39 +0100
Last post2021-01-03 16:16 +0100
Articles 14 — 8 participants

Back to article view | Back to ger.ct


Contents

  Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 11:39 +0100
    Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Bockelmann <xotzil@gmx.de> - 2021-01-02 11:57 +0100
      Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 12:11 +0100
        Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Christian Schumacher <cs.spam@nurfuerspam.de> - 2021-01-02 11:22 +0000
          Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 13:02 +0100
            Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Matthias Eißing <meissing@gmx.de> - 2021-01-02 13:10 +0100
              Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 13:24 +0100
                Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Michael Bode <m.g.bode@web.de> - 2021-01-02 13:30 +0100
                  Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Dietz Proepper <dietz-usenet@rotfl.franken.de> - 2021-01-02 13:31 +0100
                  Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Fecht <forum@aftec.de> - 2021-01-02 13:34 +0100
                    Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Andreas Bockelmann <xotzil@gmx.de> - 2021-01-02 15:58 +0100
    Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Mike Grantz <invalid@invalid.invalid> - 2021-01-02 14:54 +0100
      Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Thomas Einzel <usenet-2021@einzel.de> - 2021-01-02 20:04 +0100
      Re: Paypal Telefonnummer hinzufügen mit Sicherheitlücke Mike Grantz <invalid@invalid.invalid> - 2021-01-03 16:16 +0100

#481673 — Paypal Telefonnummer hinzufügen mit Sicherheitlücke

FromAndreas Fecht <forum@aftec.de>
Date2021-01-02 11:39 +0100
SubjectPaypal Telefonnummer hinzufügen mit Sicherheitlücke
Message-ID<rspihf$g6a$1@solani.org>
Hallo Leute,

gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer 
hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* 
Nummer geschickt.

Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, dass 
der Code an eine bereits verifizierte Nummer gesendet wird.

Kann das jemand bestätigen, und sollte man das irgendwo melden?

Gruß Andreas

[toc] | [next] | [standalone]


#481676

FromAndreas Bockelmann <xotzil@gmx.de>
Date2021-01-02 11:57 +0100
Message-ID<rspn2d.7is.1@wxp-nb-pm.local>
In reply to#481673
Andreas Fecht schrieb:
> Hallo Leute,
> 
> gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer 
> hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* Nummer 
> geschickt.
> 
> Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, dass der 
> Code an eine bereits verifizierte Nummer gesendet wird.
> 
> Kann das jemand bestätigen, und sollte man das irgendwo melden?
> 
> Gruß Andreas

Entweder bin ich begriffsstutzig oder da ist kein Problem. Denn um eine 
zweite Mobilfunknummer angeben zu können, musst Du Dich erst einmal in Dein 
PayPal-Konto anmelden. Dazu brauche ich den Bestätigungscode vom vorher 
verifiziertem Mobiltelefon. Und im zweiten Schritt erwarte ich, dass zur 
Einbindung des weiteren Telefons der Bestätigungscode auf das neue Telefon 
gesendet wird. Damit ist zumindest sichergestellt, dass derjenige, der an 
der Console sitzt und das Telefon einbindet auch tatsächlich ein Telefon 
einbindet, auf dass er unmittelbaren Zugriff hat.


-- 
  Mit freundlichen Grüßen
    Andreas Bockelmann

[toc] | [prev] | [next] | [standalone]


#481677

FromAndreas Fecht <forum@aftec.de>
Date2021-01-02 12:11 +0100
Message-ID<rspkcb$hjh$1@solani.org>
In reply to#481676
Am 02.01.2021 um 11:57 schrieb Andreas Bockelmann:
> Andreas Fecht schrieb:
>> Hallo Leute,
>>
>> gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer 
>> hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* 
>> Nummer geschickt.
>>
>> Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, 
>> dass der Code an eine bereits verifizierte Nummer gesendet wird.
>>
>> Kann das jemand bestätigen, und sollte man das irgendwo melden?
>>
>> Gruß Andreas
> 
> Entweder bin ich begriffsstutzig oder da ist kein Problem. Denn um eine 
> zweite Mobilfunknummer angeben zu können, musst Du Dich erst einmal in 
> Dein PayPal-Konto anmelden. Dazu brauche ich den Bestätigungscode vom 
> vorher verifiziertem Mobiltelefon. Und im zweiten Schritt erwarte ich, 
> dass zur Einbindung des weiteren Telefons der Bestätigungscode auf das 
> neue Telefon gesendet wird. Damit ist zumindest sichergestellt, dass 
> derjenige, der an der Console sitzt und das Telefon einbindet auch 
> tatsächlich ein Telefon einbindet, auf dass er unmittelbaren Zugriff hat.
> 


Du gehst davon aus, dass die 2. Faktor Authentifizierung eingeschaltet 
ist, das ist bei Paypal aber nicht zwingend.

Gruß Andreas

[toc] | [prev] | [next] | [standalone]


#481679

FromChristian Schumacher <cs.spam@nurfuerspam.de>
Date2021-01-02 11:22 +0000
Message-ID<rspl26$tj2$2@news-1.m-online.net>
In reply to#481677
Andreas Fecht schrieb:
> Am 02.01.2021 um 11:57 schrieb Andreas Bockelmann:
>> Andreas Fecht schrieb:
>>> gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer 
>>> hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* 
>>> Nummer geschickt.
>>>
>>> Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, 
>>> dass der Code an eine bereits verifizierte Nummer gesendet wird.
>>>
>>> Kann das jemand bestätigen, und sollte man das irgendwo melden?
>> 
>> Entweder bin ich begriffsstutzig oder da ist kein Problem. Denn um eine 
>> zweite Mobilfunknummer angeben zu können, musst Du Dich erst einmal in 
>> Dein PayPal-Konto anmelden. Dazu brauche ich den Bestätigungscode vom 
>> vorher verifiziertem Mobiltelefon. Und im zweiten Schritt erwarte ich, 
>> dass zur Einbindung des weiteren Telefons der Bestätigungscode auf das 
>> neue Telefon gesendet wird. Damit ist zumindest sichergestellt, dass 
>> derjenige, der an der Console sitzt und das Telefon einbindet auch 
>> tatsächlich ein Telefon einbindet, auf dass er unmittelbaren Zugriff hat.
> 
> Du gehst davon aus, dass die 2. Faktor Authentifizierung eingeschaltet 
> ist, das ist bei Paypal aber nicht zwingend.

Was wäre dann - ohne Zwei-Faktor-Authentifizierung - der sicherheits-
relevante Unterschied, ob die SMS an die erste oder an die zweite Nummer
gesendet wird?
Beide sind dann nur durch die normale Anmeldung abgesichert worden.
Und es liegt in der Natur der Sache, dass bei Hinzunahme eines
weiteren Authentifizierungsweges nur die bis dahin bestehenden Methoden
als Absicherung dienen können.

-- 
Gruß 
Christian

»Komisch: auf älteren Fotos sieht man viel jünger aus.«

[toc] | [prev] | [next] | [standalone]


#481684

FromAndreas Fecht <forum@aftec.de>
Date2021-01-02 13:02 +0100
Message-ID<rspnce$kid$1@solani.org>
In reply to#481679
Am 02.01.2021 um 12:22 schrieb Christian Schumacher:

>> Du gehst davon aus, dass die 2. Faktor Authentifizierung eingeschaltet
>> ist, das ist bei Paypal aber nicht zwingend.
> 
> Was wäre dann - ohne Zwei-Faktor-Authentifizierung - der sicherheits-
> relevante Unterschied, ob die SMS an die erste oder an die zweite Nummer
> gesendet wird?
> Beide sind dann nur durch die normale Anmeldung abgesichert worden.
> Und es liegt in der Natur der Sache, dass bei Hinzunahme eines
> weiteren Authentifizierungsweges nur die bis dahin bestehenden Methoden
> als Absicherung dienen können.
> 

Paypal fragt mich nur beim Bezahlen nach dem 2. Faktor, bei Einloggen 
nicht. Ist bei der Sparkasse auch so.

Bei jeglicher Veränderung (auch hinzufügen einer weiteren Handynummer) 
erwarte ich, dass die Bestätigung über eine bereits verifiziertes Gerät 
erfolgt.

Gruß Andreas

[toc] | [prev] | [next] | [standalone]


#481685

FromMatthias Eißing <meissing@gmx.de>
Date2021-01-02 13:10 +0100
Message-ID<rspnr6$kta$1@solani.org>
In reply to#481684
Am 02.01.21 um 13:02 schrieb Andreas Fecht:

> Paypal fragt mich nur beim Bezahlen nach dem 2. Faktor, bei Einloggen 
> nicht. 

PayPal fragt immer nach dem 2. Faktor. Auch beim Einloggen..... es sei
denn, man hat "Diesem Computer vertrauen" angeklickt. Layer-8 Problem.

> Bei jeglicher Veränderung (auch hinzufügen einer weiteren Handynummer) 
> erwarte ich, dass die Bestätigung über eine bereits verifiziertes Gerät 
> erfolgt.

Wenn man sich in den Account eingeloggt hat..... erwarte ich, daß man
mit dem Account alles machen kann. Alles.

-- 
cu://Matthias.Eißing.de

[toc] | [prev] | [next] | [standalone]


#481686

FromAndreas Fecht <forum@aftec.de>
Date2021-01-02 13:24 +0100
Message-ID<rspolq$lpc$1@solani.org>
In reply to#481685
Am 02.01.2021 um 13:10 schrieb Matthias Eißing:
> Am 02.01.21 um 13:02 schrieb Andreas Fecht:
> 
>> Paypal fragt mich nur beim Bezahlen nach dem 2. Faktor, bei Einloggen
>> nicht.
> 
> PayPal fragt immer nach dem 2. Faktor. Auch beim Einloggen..... es sei
> denn, man hat "Diesem Computer vertrauen" angeklickt. Layer-8 Problem.
> 
>> Bei jeglicher Veränderung (auch hinzufügen einer weiteren Handynummer)
>> erwarte ich, dass die Bestätigung über eine bereits verifiziertes Gerät
>> erfolgt.
> 
> Wenn man sich in den Account eingeloggt hat..... erwarte ich, daß man
> mit dem Account alles machen kann. Alles.
> 

Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird man 
nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren, default 
ist's ausgeschaltet.

Gruß Andreas

[toc] | [prev] | [next] | [standalone]


#481687

FromMichael Bode <m.g.bode@web.de>
Date2021-01-02 13:30 +0100
Message-ID<i5b7aaF3bglU1@mid.individual.net>
In reply to#481686
Andreas Fecht <forum@aftec.de> writes:

> Am 02.01.2021 um 13:10 schrieb Matthias Eißing:
>> Am 02.01.21 um 13:02 schrieb Andreas Fecht:
>>
>>> Paypal fragt mich nur beim Bezahlen nach dem 2. Faktor, bei Einloggen
>>> nicht.
>>
>> PayPal fragt immer nach dem 2. Faktor. Auch beim Einloggen..... es sei
>> denn, man hat "Diesem Computer vertrauen" angeklickt. Layer-8 Problem.
>>
>>> Bei jeglicher Veränderung (auch hinzufügen einer weiteren Handynummer)
>>> erwarte ich, dass die Bestätigung über eine bereits verifiziertes Gerät
>>> erfolgt.
>>
>> Wenn man sich in den Account eingeloggt hat..... erwarte ich, daß man
>> mit dem Account alles machen kann. Alles.
>>
>
> Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird
> man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren,
> default ist's ausgeschaltet.

Wenn man sie nicht eingeschaltet hat, ist sie ja auch aus. Dann würde
ich auch erwarten, dass sie aus ist.

[toc] | [prev] | [next] | [standalone]


#481688

FromDietz Proepper <dietz-usenet@rotfl.franken.de>
Date2021-01-02 13:31 +0100
Message-ID<20210102133145.207e3369.dietz-usenet@rotfl.franken.de>
In reply to#481687
Michael Bode <m.g.bode@web.de> wrote:

> Andreas Fecht <forum@aftec.de> writes:
> > Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird
> > man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren,
> > default ist's ausgeschaltet.  
> 
> Wenn man sie nicht eingeschaltet hat, ist sie ja auch aus. Dann würde
> ich auch erwarten, dass sie aus ist.

Immer dieses binäre Denken ...

[toc] | [prev] | [next] | [standalone]


#481689

FromAndreas Fecht <forum@aftec.de>
Date2021-01-02 13:34 +0100
Message-ID<rspp8l$man$1@solani.org>
In reply to#481687
Am 02.01.2021 um 13:30 schrieb Michael Bode:
>>
>> Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird
>> man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren,
>> default ist's ausgeschaltet.
> 
> Wenn man sie nicht eingeschaltet hat, ist sie ja auch aus. Dann würde
> ich auch erwarten, dass sie aus ist.
> 

Bei der Sparkasse empfinde ich es als korrekt, dass der 2. Faktor (oder 
auch TAN) bei einer Veränderung immer zwingend ist. Bei der Einwahl nur 
alle paar Wochen.
Das hatte ich bei Paypal auch erwartet.

Gruß Andreas

[toc] | [prev] | [next] | [standalone]


#481710

FromAndreas Bockelmann <xotzil@gmx.de>
Date2021-01-02 15:58 +0100
Message-ID<rsq56n.13g.1@wxp-nb-pm.local>
In reply to#481689
Andreas Fecht schrieb:
> Am 02.01.2021 um 13:30 schrieb Michael Bode:
>>>
>>> Wenn man die 2. Faktor Authentifizierung _nicht_ aktiviert hat, wird
>>> man nur beim Bezahlen aufgefordert. Man muss die selbst aktivieren,
>>> default ist's ausgeschaltet.
>>
>> Wenn man sie nicht eingeschaltet hat, ist sie ja auch aus. Dann würde
>> ich auch erwarten, dass sie aus ist.
>>
> 
> Bei der Sparkasse empfinde ich es als korrekt, dass der 2. Faktor (oder auch 
> TAN) bei einer Veränderung immer zwingend ist. Bei der Einwahl nur alle paar 
> Wochen.
> Das hatte ich bei Paypal auch erwartet.

Nun, ich habe bei mir alles auf Zweifaktorauthentifizierung. Da wird PayPal 
bei mir so behandelt wir meine anderen Bankverbindungen auch. Und ja, ich 
habe auch einen Browser, dem PayPal mittels Cookie vertraut.


-- 
  Mit freundlichen Grüßen
    Andreas Bockelmann

[toc] | [prev] | [next] | [standalone]


#481700

FromMike Grantz <invalid@invalid.invalid>
Date2021-01-02 14:54 +0100
Message-ID<rsptv1$c5c$1@dont-email.me>
In reply to#481673
On 02.01.2021 11:39, Andreas Fecht wrote:

> gerade eben haben ich bei unserem Paypal-Account eine 2. Handynummer 
> hinzugefügt. Der Bestätigungscode per SMS wurde jedoch an die *neue* 
> Nummer geschickt.
> 
> Das ist doch eine gravierende Sicherheitslücke. Ich hätte erwartet, dass 
> der Code an eine bereits verifizierte Nummer gesendet wird.
> 
> Kann das jemand bestätigen, und sollte man das irgendwo melden?

Es wurde die neue Nummer bestätigt.
Zugang hattest du ja offensichtlich.
Wenn du eh schon Zugang hast und nicht berechtigt bist, hättest du ja 
direkt die alte Nummer ändern können, ohne eine zweite anzugeben.

Soviel dazu.

Nun etwas Unmut über 2FA.

$irgendwo bin ich seit mind. 10 Jahren registriert und nachweislich aktiv.

Für etwas $neues brauchen sie _uuunbedingt_ eine Telefonnummer, um 
Missbrauch zu verhindern. Im Prinzip nachvollziehbar.

Bloss... Es darf kein Festnetz und kein Prepaid sein.

WIE BEKLOPPT SEID IHR EIGENTLICH?

[toc] | [prev] | [next] | [standalone]


#481743

FromThomas Einzel <usenet-2021@einzel.de>
Date2021-01-02 20:04 +0100
Message-ID<60512f10-4389-5add-78ae-a09552cefc48@news.einzel.de>
In reply to#481700
Am 02.01.2021 um 14:54 schrieb Mike Grantz:
...
> Nun etwas Unmut über 2FA.
> 
> $irgendwo bin ich seit mind. 10 Jahren registriert und nachweislich aktiv.
> 
> Für etwas $neues brauchen sie _uuunbedingt_ eine Telefonnummer, um 
> Missbrauch zu verhindern. Im Prinzip nachvollziehbar.

So wird es postuliert. IMO ist der Sicherheitsgewinn eher auf Seiten des 
Anbieters.

> Bloss... Es darf kein Festnetz und kein Prepaid sein.

Ok, die wenigen simquadrat SIMs, die tatsächlich nur eine Festnetznummer 
haben sind wohl eher exotisch. Aber wie stellt ein Anbieter DVGVO 
konform fest, ob eine 01x Mobilfunkrufnummer Postpaid oder Prepaid ist? 
Wir haben schon mehreren Mobilfunknummern zwischen allen 3 dt. 
Mobilfunknetzen und Prepaid--Postpaid hin- und her-portiert, an der 
Rufnummer allein wird er das kaum erkennen können.
-- 
Thomas

[toc] | [prev] | [next] | [standalone]


#481811

FromMike Grantz <invalid@invalid.invalid>
Date2021-01-03 16:16 +0100
Message-ID<rssn3n$i75$1@dont-email.me>
In reply to#481700
On 03.01.2021 14:04, Hartmut Ott wrote:

>> WIE BEKLOPPT SEID IHR EIGENTLICH?
> 
> Mal anrufen und nachfragen - habe ich beim ersten Mal auch gemacht, auch
> wenn da nur ein Äh, ja, äh, Nein weiß ich nicht kam.

Es gibt direkt Feedback: "This is not a valid phonenumber!"
Und der Support bestätigt dies und kann auch nichts von Hand eintragen.

Wer bin ich, der sich mit einem Multimilliardendollarkonzern anlegt, 
aber von mir gibts schon mal keine Kohle. ;)

[toc] | [prev] | [standalone]


Back to top | Article view | ger.ct


csiph-web