惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
大猫的无限游戏
大猫的无限游戏
博客园 - 聂微东
Jina AI
Jina AI
The Cloudflare Blog
V
Visual Studio Blog
博客园_首页
量子位
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园 - 【当耐特】
爱范儿
爱范儿
博客园 - 三生石上(FineUI控件)
小众软件
小众软件
博客园 - 司徒正美
阮一峰的网络日志
阮一峰的网络日志
Last Week in AI
Last Week in AI
V
V2EX
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - 叶小钗
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
WordPress大学
WordPress大学
宝玉的分享
宝玉的分享
T
Tailwind CSS Blog
博客园 - Franky

heise online News

Machine Learning mit Python – KI und Deep Learning in 5 Sessions erklärt Porsche-Chef Leiters plant umfassenden Konzernumbau Studie: KI bleibt oft im Testlauf stecken iX-Workshop: Grundlagen und Prinzipien eines modernen IT-Managements Missing Link: Aus für De-Mail – warum das „@“ das eingekringelte „e“ besiegte Top 10: Android Auto & Carplay nachrüsten – das beste Display fürs Auto im Test BOS-Funk: ETSI standardisiert Funk für Behörden Repair-Cafés jubeln: Bundestag beschließt Ökodesign-Reform für Nachhaltigkeit Google wehrt sich gegen Monopol-Urteil CERN-Rat beschließt Strategie-Update: FCC-ee soll LHC-Nachfolger werden Product Owner AI Day 2026: Konferenz und Workshop für KI im Produktmanagement Taskforce sieht keine Knappheit bei Kerosin Aus dem Weg! E-Scooter Navee UT5 Max mit Kuhfänger und brachialer Power im Test Krankenhaus-IT: Geldmangel und schlechte Prozesse gefährden Digitalisierung „The Boroughs“: Opa entdeckt Stranger Things iX-Workshop: Lokales Active Directory gegen Angriffe absichern Google Pics und Tiger-Selfies – die Fotonews der Woche 21/2025 Fitbit-App bekommt großes Update auf Version 5.0 und heißt jetzt Google Health Zwischen Wellen, Weite und Wissenschaft: Die Bilder der Woche 21 Sonnenenergie effizient speichern und nutzen | c’t uplink Cyberangriff auf Abrechnungsdienstleister betrifft viele Kliniken Lizenzstreit und Cloud-Zwang: Bambu Lab unter massivem Druck Vom Postweg ins BundID-Konto: Bundestag stimmt für digitales Führungszeugnis Windows 11 ist ein kompletter Verkehrsunfall Europol legt VPN-Dienst lahm TV-Deals zur WM: Die besten Fernseher von OLED bis XXL zum Tiefstpreis Nvidia will mit Vera-Prozessoren nach der CPU-Krone greifen Googles XR-Brillen auf der I/O: Project Aura & Prototyp ausprobiert Proxmox VE 9.2 mit Dynamic Load Balancer und Linux Kernel 7.0 Großstadt blockiert Überwachungssoftware Palantir
Fußball-WM: FIFA-Streaming war einfach knackbar
Dirk Knop · 2026-06-17 · via heise online News

BobDaHacker nennt sich die IT-Sicherheitsforscherin, die behauptet, sie habe Zugang zu einigen internen FIFA-Plattformen aufgrund einfacher Fehler im Sicherheitskonzept erlangen können. Damit wäre es möglich gewesen, das Live-Streaming der Spiele zu manipulieren – etwa mit einer Rickroll. Inzwischen hat die FIFA die Schwachstellen ausgebessert.

In einem Blog-Beitrag schreibt BobDaHacker, wie der Zugriff möglich wurde. Eine Anmeldung auf der FIFA-Beraterseite (FIFA Agent Platform) war ganz einfach mit einem Ausweis und dem Bestätigen einer E-Mail-Adresse möglich. Die Anmeldung legt das Konto im Microsoft-Entra-Tenant der FIFA an. Darüber laufen offenbar alle internen FIFA-Plattformen. Ein erster Versuch des Zugriffs auf die FIFA-Football-Daten-Plattform fdp.fifa.org schien eine Prüfung vorzunehmen und wies BobDaHacker mangels entsprechender Rolle ab. Allerdings handelte es sich um eine clientseitige Prüfung. Die Backend-API auf den Servern hingegen nimmt keinerlei Prüfung vor.

Die clientseitigen Abfragen lassen sich umgehen, und so war der Zugriff auf das Streaming-Management-Panel möglich – das echte Live-System, mit allen RTMP-URLs, Streaming-Keys und Ausgabe-URLs. Da landen die Streams aus den Stadion-Kameras, was eine Prüfung der URLs mit VLC bestätigte. Das Portal wies Schaltflächen auf, mit denen die Streams sich stoppen und starten lassen. Bösartige Angreifer hätten damit die Kamera-Streams umleiten und durch eigene Inhalte ersetzen können.

Der Zugriff war den Angaben BobDaHackers zufolge auf die komplette Plattform möglich, nicht nur auf das Streaming-Management. Teams, Tools, Exchange, Admin – alles zugreifbar. Es wäre auch möglich gewesen, die redaktionellen Kommentatoren-Notizen zu manipulieren, den Anstoß-Zeitpunkt zu ändern und die Punkte- und Spielstatistiken zu manipulieren. Die Meldung der Schwachstelle war etwas schwieriger, nach zehn Anläufen bekam BobDaHacker demnach jedoch Antwort von der US-amerikanischen IT-Sicherheitsbehörde CISA und dem FBI.

In der Nacht wurde die Lücke dann stillschweigend geschlossen, nun liefern auch die Server HTTP-403-Antworten auf Anfragen mit dem Konto mit „NO_ROLES“. Die FIFA hat sich jedoch nicht dazu gemeldet. BobDaHacker verpasst der FIFA aber noch virtuelle Ohrfeigen: Sie solle eine security.txt bereitstellen, es sei schließlich 2026. Clientseitige Autorisierung ist keine Autorisierung, das lerne bereits jeder Praktikant. Außerdem solle die FIFA ein Bug-Bounty-Programm starten, damit IT-Sicherheitsforscher nicht das FBI anrufen müssen, um der FIFA einen Gefallen zu tun. Die kommen inzwischen jedoch häufiger ohne Geldprämien daher.

(dmk)