Nachdem ich bereits vor über einem halben Jahr Schwachstellen gegenüber XSRF/CSRF, fehlender Session-Sicherheit sowie Content-Security-Policy und dem Fehlen eines zweiten Faktors bei Pascom gemeldet hatte und seitdem nichts in dem Bereich passiert ist und ich den Quellcode der Anwendungen Client und Server nicht kenne, würde ich mir wünsche, dass Pascom hier einen Schritt weiter geht und sich extern auditieren lässt und das Ergebnis veröffentlicht, um ein maximales Level an Vertrauen zu schaffen, das in dem Bereich internetfähiger Software absolut notwendig ist.
Derzeit kann in Pascom alleine durch den Aufruf einer Webseite Formulare in Richtung Pascom abgesendet werden und somit Daten manipuliert werden und dies ohne, dass der Angreifer Zugangsdaten kennen muss und der Betroffene es überhaupt mitbekommt. Zudem können Browser-Erweiterungen Sitzungen übernehmen, da diese nicht vor Client-Zugriff geschützt sind.
Auf Einzelheiten funktionierender Angriffe gehe ich hier nicht ein, da ich weiterhin hoffe, dass Pascom diese Lücken demnächst schließt und sich anschließend prüfen lässt. Da kommt man meiner Meinung nach insbesondere in der EU nicht mehr dran vorbei.