2FA: Behebung von kritischen Lücken

Soeben ist ein neues Update für das Plugin 2-Faktor-Authentisierung erschienen. Es wurde eine kritische Sicherheitslücke geschlossen. Deswegen wird dringend empfohlen das Plugin zu aktualisieren.


Die Backup-Codes wurden nicht korrekt invalidiert. Das heißt, dass ein Backup-Code mehrfach verwendet werden konnte. Wenn also ein Angreifer an einen Backup-Code von einem Benutzer kam (z.B. durch Man-in-the-Middle-Angriff), konnte der Angreifer sich damit nicht nur einloggen, sondern auch Sicherheitsschlüssel entfernen.


Vielen Dank an Vakarian der mich auf das Problem aufmerksam gemacht hat.

Antworten 5

  • Darauf aufmerksam gemacht hatte ich dich schon vor Wochen ;) , wenn auch nur als Frage, ob das so gedacht ist. Du bist nur nie drauf eingegangen.


    obwohl mir jetzt eine Userin sagte, dass sie mehrfach den gleichen Backupcode benutzen konnte. Ist das so gedacht? Meine Erwartung wäre gewesen, dass ein Backupcode eine TAN ist.

    Aber schön, dass es nun behoben ist :) .

    Danke 1
  • Darauf aufmerksam gemacht hatte ich dich schon vor Wochen ;) , wenn auch nur als Frage, ob das so gedacht ist. Du bist nur nie drauf eingegangen.

    Echt? Mist, das muss ich überlesen haben :(

    Habe leider in den letzten Monaten zu viel um den Ohren.

  • Kein Drama, ich hoffe, es hat niemand ausgenutzt und wenn es jetzt behoben ist, ist es ja gut :) . Bei mir ist es schon installiert :thumbs_up: .

  • Super, dass dies gefixt wurde. Habe das gar nicht selbst bemerkt... :/

  • Diskutiere mit!