Störningar hos Klarna får användare att se andras uppgifter

Permalänk
Melding Plague

Störningar hos Klarna får användare att se andras uppgifter

Ett okänt fel i Klarnas mobilapplikation har orsakat användare att loggas in på okända användares konton.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Det är väl inte första gången klarna har liknande problem?
Att de har, att inte kräva bank-id som (som betalalternativ) standard bland inställningar är heltokigt..

nej, inte inlogg till appen utan som betalalternativ
Visa signatur

🧠i9-10900k @ 3,7GHz 📹3080Ti STRIX OC 12GB 📼Corsair Vengeance 64GB
📰MSI MEG z490 Unify 💽Samsung 970 EVO plus 500GB/1TB 📺Asus PG348Q 34"

Permalänk
Medlem

Det där låter ju inte så bra.

Visa signatur

hellre mer fps på skärmen än pengar på banken

Permalänk
Inaktiv

ROLLBACK! ROOOOOOLLBACK!

Permalänk
Medlem
Skrivet av griid:

Det är väl inte första gången klarna har liknande problem?
Att de har, att inte kräva bank-id som standard bland inställningar är heltokigt..

Va? Jag har då bara mobilt bank-id som inloggning. Kan inte minnas att jag sett nåt annat alternativ.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem

Klantigt, något annat går ju inte att säga. Min beef är dock att Klarna omotiverat blockat mig, och vägrar fixa det, allt är automatiserat.

Visa signatur

ASUS P8Z68-v Pro i7 2600K@4.5, 32GB RAM, RX 580, 4K Samsung u24e590, Intel SSD, Seagate SSHD, LG BH16NS55 BD/RW, MacOS Monterey, Win 10+11, Linux Mint

Macbook Pro 2009, 8GB RAM, SSD, MacOS Catalina + Windows 7

Permalänk
Vila i frid

Det gjordes iaf på en torsdag och inte en fredag.

Permalänk
Medlem
Skrivet av cyklonen:

Va? Jag har då bara mobilt bank-id som inloggning. Kan inte minnas att jag sett nåt annat alternativ.

Det var ramaskri när det kom ut (många år sedan) att vid online-köp ha satt som standard att inte kräva bankid. INTE när du loggar in i själva appen.

Visa signatur

🧠i9-10900k @ 3,7GHz 📹3080Ti STRIX OC 12GB 📼Corsair Vengeance 64GB
📰MSI MEG z490 Unify 💽Samsung 970 EVO plus 500GB/1TB 📺Asus PG348Q 34"

Permalänk
Medlem
Skrivet av griid:

Det är väl inte första gången klarna har liknande problem?
Att de har, att inte kräva bank-id som standard bland inställningar är heltokigt..

Man kan inte logga in på Klarna-appen utan Mobilt BankID.

Det konstiga är att det står att folk kommit in på andras Klarna-konton TROTS att de loggat in med sitt mobila BankID. Där har vi problemet och frågan jag ställer mig själv:

Hur i hela friden kan detta ske då hela idén med Mobilt BankID är att man enbart kan logga in på sig själv via sitt personnummer och att ingen annan ska kunna logga in via Mobilt BankID i och med koden där?

Visa signatur

Chassi: Cooler Master HAF X | Moderkort: ASUS P8P67 WS Revolution B3 | CPU: i7 2600K @ 4.5GHz | CPU-kylare: Noctua NH-D14 | RAM-minnen: G.Skill Sniper 8GB (2x4GB) PC3-14900 1866MHz | GPU: ASUS GeForce GTX 1070 8GB ROG STRIX OC | Nätagg: Corsair AX 1200W 80+ GOLD | HDD: Samsung 840 Pro, OCZ Vertex3 120GB MAX IOPS + Western Digital 1TB | Kringutrustning Windows 7 (64-bit), Fläktkontroll Scythe Kaze Master, Warthog Hotas, Razer Mamba, TrackIR5.

Permalänk
Medlem
Skrivet av anon228747:

ROLLBACK! ROOOOOOLLBACK!

Visa signatur

Core i7 7700K | Titan X (Pascal) | MSI 270I Gaming Pro Carbon | 32 GiB Corsair Vengeance LPX @3000MHz | Samsung 960 EVO 1TB

Permalänk
Medlem
Skrivet av King D:

Man kan inte logga in på Klarna-appen utan Mobilt BankID.

Det konstiga är att det står att folk kommit in på andras Klarna-konton TROTS att de loggat in med sitt mobila BankID. Där har vi problemet och frågan jag ställer mig själv:

Hur i hela friden kan detta ske då hela idén med Mobilt BankID är att man enbart kan logga in på sig själv via sitt personnummer och att ingen annan ska kunna logga in via Mobilt BankID i och med koden där?

Skulle varit tydligare... jag pratar inte om appen utan som betalalternativ. får helt enkelt redigera mitt inlägg...
Har alltid sagt att klarnas säkerhet är ett skämt.

Visa signatur

🧠i9-10900k @ 3,7GHz 📹3080Ti STRIX OC 12GB 📼Corsair Vengeance 64GB
📰MSI MEG z490 Unify 💽Samsung 970 EVO plus 500GB/1TB 📺Asus PG348Q 34"

Permalänk
Relik 📜

Timingen på den här artikeln är ändå guld.
https://www.ehandel.se/klarna-ar-trotta-pa-att-pekas-ut-som-s...

Visa signatur

För övrigt anser jag att Karthago bör förstöras.
▪ Nöje #1 -> i5-11400F - B560M-ITX/ac - RTX 3070 - 16 GB DDR4
▪ Nöje #2 -> R5 5600 - Prime B450-Plus - RX 6750 XT - 16 GB DDR4
▪ Mobilt -> HP Pavilion Aero - R5 5625U - 16 GB DDR4
▪ Konsol -> Steam Deck, Xbox Series S

Permalänk
Medlem
Skrivet av King D:

Det konstiga är att det står att folk kommit in på andras Klarna-konton TROTS att de loggat in med sitt mobila BankID.

Behöver inte vara så konstigt, det kan vara så enkelt som ett `singleton` (`single instance`) problem, säger inte att det är det nu men något sådant kan skapa dessa problem.

Om t.ex. två användare loggar in samtidigt och det bara finns en instans av den logiken som loggar in användaren efter BankID signeringen och man sparar någon form av data lokalt i den instansen så.

Ett annat alternativ skulle kunna vara "Cache Poisoning" eller "Request Poisoning".

Permalänk
Medlem

Ajdå...

Visa signatur

🖥️ Fractal Design Node 804 • Asrock Fatal1ty X99M Killer • Intel 5820K • Noctua NH-U12S • Corsair Vengeance 16GB • Gigabyte GTX 970 • be quiet! Dark Power Pro 550w • 2x Intel 520 120GB • 2x 1TB • 1x 3TB
💻 Microsoft Surface Pro (8GB/128GB)
 iPhone 11 64GB 🎧 SONY WH-1000XM3
🎵📲 SONY NW-ZX300 64GB [Region changed & Mr Walkman custom firmware loaded] + 256GB xtra • Audio Technica ATH-M50X

Permalänk
Medlem

Ja ... känns ju bra att man inte kopplat något kort eller konto till Klarna.

Permalänk
Skrivet av anon228747:

ROLLBACK! ROOOOOOLLBACK!

Chefen: Press the Self destruct button now!
Teknikern: Wops det var fel Self destruct button som jag tryckte på, knappen var för svenska elnätet.

Permalänk
Medlem
Skrivet av gonace:

Behöver inte vara så konstigt, det kan vara så enkelt som ett `singleton` (`single instance`) problem, säger inget att det är det nu men något sådant kan skapa dessa problem.

Om t.ex. två användare loggar in samtidigt och det bara finns en instans av den logiken som loggar in användaren efter BankID signeringen och man sparar någon form av data lokalt i den instansen så.

Ett annat alternativ skulle kunna vara "Cache Poisoning" eller "Request Poisoning".

Precis, BankID används för att autentisera dig mot deras server/tjänst, för att verifiera att du är du. Men vad som sedan händer med din session i nästa steg inne hos dem har man ingen kontroll över.

Tänkt dig t.ex. att du går till en gammaldags bank för att ta ut pengar. Du visar upp ditt ID-kort för att bevisa att du är du. Men personen bakom disken kan ändå slinta på en siffra och råka skriva in någon annans kontonummer utan att upptäcka det, och råka ta ut pengarna från dennas konto istället (i verkligheten finns det säkert flera lager av skydd och rutiner för att inte det ska kunna ske, det är bara ett hypotetiskt exempel).

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem
Skrivet av CymbalCrasher:

Ja ... känns ju bra att man inte kopplat något kort eller konto till Klarna.

Varför då?
Vad skulle någon kunna göra med en del av ditt konto- eller kortnummer? Eller din adress och namn?

Menar inte att det är okej att detta händer, för det är det verkligen inte. Men det är ju ingen ko på isen direkt.

Någon som de intervjuat på Aftonbladet tyckte att kontonummer och/eller personuppgifter kunde användas i attacker. Jag ser inte hur det skulle kunna göra det.

Visa signatur

Outtröttlig, löpartokig besserwisser!

Bli vegan! För djuren, planeten, hälsan och våra barns skull!

Permalänk
Medlem

Woho slipper betala fakturorna då

Visa signatur

i7-2700K 5GHz | 16GB DDR3-1600 | ASUS Maximus V Gene | GTX 980

Permalänk
Arvid Nordqvist-mannen
Permalänk
Medlem
Skrivet av NisseG91:

Varför då?
Vad skulle någon kunna göra med en del av ditt konto- eller kortnummer? Eller din adress och namn?

Menar inte att det är okej att detta händer, för det är det verkligen inte. Men det är ju ingen ko på isen direkt.

Någon som de intervjuat på Aftonbladet tyckte att kontonummer och/eller personuppgifter kunde användas i attacker. Jag ser inte hur det skulle kunna göra det.

Tänk om man köpt något som man inte vill att någon annan ska veta om. Då har plötsligt en eller flera den informationen samt ditt namn och adress. Känns som att utpressning kan vara ett resultat utav något sånt här. xD

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer DeathAdder v3 Pro Wireless
Mousepad:
InfinityMice Speed V2 Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Medlem

eh va? hur är det ens möjligt med mobilt bankid?

Visa signatur

Lian LI O11 XL | Crosshair VIII Hero | 5950x | 32 GB RAM | ASUS RTX 3080 TUF | WD SN850 2TB + 2TB Intel 660p | Fiio 5K Pro | Sennheiser HD650 | Logitech G Pro | GPW+G502W | RM1000i | ASUS SWIFTx2 |

Permalänk
Inaktiv
Skrivet av krEJZi:

Tänk om man köpt något som man inte vill att någon annan ska veta om. Då har plötsligt en eller flera den informationen samt ditt namn och adress. Känns som att utpressning kan vara ett resultat utav något sånt här. xD

PUL och GDPR. Kan bli böter för klarna då deras system uppenbart inte var GDPR säkert

Permalänk
Medlem
Skrivet av krEJZi:

Tänk om man köpt något som man inte vill att någon annan ska veta om. Då har plötsligt en eller flera den informationen samt ditt namn och adress. Känns som att utpressning kan vara ett resultat utav något sånt här. xD

"aah, jag ser att du köpt en sexleksak här. Om du inte betalar mig tusen spänn så berättar jag för din mamma!"?

Skrivet av anon300311:

PUL och GDPR. Kan bli böter för klarna då deras system uppenbart inte var GDPR säkert

PUL är, och har alltid varit, ett skämt. Men ja, GDPR.

Dåligt för Klarna som företag att detta hände, men ser inte hur det faktiskt påverkar oss kunder egentligen.

Visa signatur

Outtröttlig, löpartokig besserwisser!

Bli vegan! För djuren, planeten, hälsan och våra barns skull!

Permalänk
Medlem
Skrivet av NisseG91:

"aah, jag ser att du köpt en sexleksak här. Om du inte betalar mig tusen spänn så berättar jag för din mamma!"?

Ja det är ju ett exempel. Snart kanske vi får veta att Göran Persson köpt en stor svart dildo. Eller så får vi kanske inte veta för att han betalar utpressaren. xD

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer DeathAdder v3 Pro Wireless
Mousepad:
InfinityMice Speed V2 Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Medlem

Hur lyckas man ens med en sånhär grej? Nivån av klåpighet måste vara över 9000.

Permalänk
Medlem
Skrivet av DasIch:

Hur lyckas man ens med en sånhär grej? Nivån av klåpighet måste vara över 9000.

Någon expert trodde de kan vara något problem med cache lagringen.

Visa signatur

Case: Fractal Design Torrent Solid Black MOBO: ASUS ROG STRIX X670E-A GAMING WIFI CPU: AMD Ryxen 7 7800X3D CPU cooler: Noctua NH-D15 RAM: G.Skill Trident Z5 Neo DDR5 6000MHz CL30 32GB GPU: MSI RTX 3080 GAMING Z TRIO 12G PSU: ROG Strix 1000W Gold Aura Edition M2: Kingston Fury Renegade 2TB Fans: 4x Noctua NF-A12x25
Monitor: ASUS ROG Swift PG27AQDM 27" 240Hz 1440p OLED QHD Mouse: Razer DeathAdder v3 Pro Wireless
Mousepad:
InfinityMice Speed V2 Keyboard: Wooting Two HE Headset: Audeze Maxwell Mic: Blue Yeti X

Permalänk
Föredetting

Trist, men jag kan gå med på att kvitta fakturan som ligger mot att inte göra en anmälan om GDPR-brott.

Visa signatur

Internet of Things. Translation: Anything that connects to the internet, no matter how useless nor how much of a security risk it poses.

Permalänk
Inaktiv
Skrivet av minh:

eh va? hur är det ens möjligt med mobilt bankid?

Med min begränsade kunskap ser jag två alternativ (finns garanterat fler).

1. Alternativ dåligt:
En nod som cachar statiskt innehåll (reverse proxy, CDN, cacheserver, whatever) har konfigurerats fel och börjar cacha dynamiskt innehåll på folks profiler. Då är du egentligen inte inloggad på någon annans sida utan har bara fått innehållet från deras profil serverat till din app/webläsare. Du kan då inte göra några ändringar inne på den profilen utan du är inloggad på "rätt" konto med "fel" innehåll.

2. Alternativ Jättedåligt:
De har rört ihop sessionerna. Du har fått fel användares session kopplad till din app. Nu är du "på riktigt" inloggad på fel konto och kan potentiellt ändra inställningar.

typo
Permalänk
Medlem

Man kan väl gissa att bara användare som var inloggade ungefär samtidigt kunde se varandra. Mitt konto, som jag loggade in på senast i går, bör inte ha varit synlig för andra om det beror på sammanblandade sessioner.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S