惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

雷峰网
雷峰网
B
Blog
博客园_首页
云风的 BLOG
云风的 BLOG
S
SegmentFault 最新的问题
罗磊的独立博客
Jina AI
Jina AI
C
Check Point Blog
Martin Fowler
Martin Fowler
J
Java Code Geeks
博客园 - 司徒正美
美团技术团队
MongoDB | Blog
MongoDB | Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
大猫的无限游戏
大猫的无限游戏
有赞技术团队
有赞技术团队
U
Unit 42
Hugging Face - Blog
Hugging Face - Blog
WordPress大学
WordPress大学
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
博客园 - 叶小钗
博客园 - 三生石上(FineUI控件)
小众软件
小众软件

heise online News

Machine Learning mit Python – KI und Deep Learning in 5 Sessions erklärt Porsche-Chef Leiters plant umfassenden Konzernumbau Studie: KI bleibt oft im Testlauf stecken iX-Workshop: Grundlagen und Prinzipien eines modernen IT-Managements Missing Link: Aus für De-Mail – warum das „@“ das eingekringelte „e“ besiegte Top 10: Android Auto & Carplay nachrüsten – das beste Display fürs Auto im Test BOS-Funk: ETSI standardisiert Funk für Behörden Repair-Cafés jubeln: Bundestag beschließt Ökodesign-Reform für Nachhaltigkeit Google wehrt sich gegen Monopol-Urteil CERN-Rat beschließt Strategie-Update: FCC-ee soll LHC-Nachfolger werden Product Owner AI Day 2026: Konferenz und Workshop für KI im Produktmanagement Taskforce sieht keine Knappheit bei Kerosin Aus dem Weg! E-Scooter Navee UT5 Max mit Kuhfänger und brachialer Power im Test Krankenhaus-IT: Geldmangel und schlechte Prozesse gefährden Digitalisierung „The Boroughs“: Opa entdeckt Stranger Things iX-Workshop: Lokales Active Directory gegen Angriffe absichern Google Pics und Tiger-Selfies – die Fotonews der Woche 21/2025 Fitbit-App bekommt großes Update auf Version 5.0 und heißt jetzt Google Health Zwischen Wellen, Weite und Wissenschaft: Die Bilder der Woche 21 Sonnenenergie effizient speichern und nutzen | c’t uplink Cyberangriff auf Abrechnungsdienstleister betrifft viele Kliniken Lizenzstreit und Cloud-Zwang: Bambu Lab unter massivem Druck Vom Postweg ins BundID-Konto: Bundestag stimmt für digitales Führungszeugnis Windows 11 ist ein kompletter Verkehrsunfall Europol legt VPN-Dienst lahm TV-Deals zur WM: Die besten Fernseher von OLED bis XXL zum Tiefstpreis Nvidia will mit Vera-Prozessoren nach der CPU-Krone greifen Googles XR-Brillen auf der I/O: Project Aura & Prototyp ausprobiert Proxmox VE 9.2 mit Dynamic Load Balancer und Linux Kernel 7.0 Großstadt blockiert Überwachungssoftware Palantir
Fußball-WM: FIFA-Streaming war einfach knackbar
Dirk Knop · 2026-06-17 · via heise online News

BobDaHacker nennt sich die IT-Sicherheitsforscherin, die behauptet, sie habe Zugang zu einigen internen FIFA-Plattformen aufgrund einfacher Fehler im Sicherheitskonzept erlangen können. Damit wäre es möglich gewesen, das Live-Streaming der Spiele zu manipulieren – etwa mit einer Rickroll. Inzwischen hat die FIFA die Schwachstellen ausgebessert.

In einem Blog-Beitrag schreibt BobDaHacker, wie der Zugriff möglich wurde. Eine Anmeldung auf der FIFA-Beraterseite (FIFA Agent Platform) war ganz einfach mit einem Ausweis und dem Bestätigen einer E-Mail-Adresse möglich. Die Anmeldung legt das Konto im Microsoft-Entra-Tenant der FIFA an. Darüber laufen offenbar alle internen FIFA-Plattformen. Ein erster Versuch des Zugriffs auf die FIFA-Football-Daten-Plattform fdp.fifa.org schien eine Prüfung vorzunehmen und wies BobDaHacker mangels entsprechender Rolle ab. Allerdings handelte es sich um eine clientseitige Prüfung. Die Backend-API auf den Servern hingegen nimmt keinerlei Prüfung vor.

Die clientseitigen Abfragen lassen sich umgehen, und so war der Zugriff auf das Streaming-Management-Panel möglich – das echte Live-System, mit allen RTMP-URLs, Streaming-Keys und Ausgabe-URLs. Da landen die Streams aus den Stadion-Kameras, was eine Prüfung der URLs mit VLC bestätigte. Das Portal wies Schaltflächen auf, mit denen die Streams sich stoppen und starten lassen. Bösartige Angreifer hätten damit die Kamera-Streams umleiten und durch eigene Inhalte ersetzen können.

Der Zugriff war den Angaben BobDaHackers zufolge auf die komplette Plattform möglich, nicht nur auf das Streaming-Management. Teams, Tools, Exchange, Admin – alles zugreifbar. Es wäre auch möglich gewesen, die redaktionellen Kommentatoren-Notizen zu manipulieren, den Anstoß-Zeitpunkt zu ändern und die Punkte- und Spielstatistiken zu manipulieren. Die Meldung der Schwachstelle war etwas schwieriger, nach zehn Anläufen bekam BobDaHacker demnach jedoch Antwort von der US-amerikanischen IT-Sicherheitsbehörde CISA und dem FBI.

In der Nacht wurde die Lücke dann stillschweigend geschlossen, nun liefern auch die Server HTTP-403-Antworten auf Anfragen mit dem Konto mit „NO_ROLES“. Die FIFA hat sich jedoch nicht dazu gemeldet. BobDaHacker verpasst der FIFA aber noch virtuelle Ohrfeigen: Sie solle eine security.txt bereitstellen, es sei schließlich 2026. Clientseitige Autorisierung ist keine Autorisierung, das lerne bereits jeder Praktikant. Außerdem solle die FIFA ein Bug-Bounty-Programm starten, damit IT-Sicherheitsforscher nicht das FBI anrufen müssen, um der FIFA einen Gefallen zu tun. Die kommen inzwischen jedoch häufiger ohne Geldprämien daher.

(dmk)