zurück zum Artikel

Schwachstellen bei T-Mobile.de, SPD.de und Bundesregierung.de [Update]

Christiane Rütten

Durch die Lücken ermöglichtes Cross Site Scripting (XSS) könnte Angreifern beim Phishing von Benutzerinformationen und vertraulichen Daten behilflich sein.

Die Internetportale T-Mobile.de [1], SPD.de [2] und Bundesregierung.de [3] sind anfällig für Cross Site Scripting (XSS). Laut einem Blog-Eintrag [4] von Felix Becker ist es möglich, per URL-Parameter beliebigen JavaScript-Code und eigene Inhalte in die aufgerufenen Webseiten einzubetten. Das Blog zeigt auch mehrere Screenshots der durch XSS teilweise oder vollständing veränderten Webseiten.

Ein Angreifer könnte beispielsweise in E-Mails oder auf einer Webseite ahnungslose Anwender zum Klicken auf einen manipulierten Link verleiten. Aufgrund der Lücken bekämen diese nicht mehr die ursprüngliche verlinkte Seite, sondern teilweise oder vollständig vom Angreifer bestimmte Inhalte im Browser angezeigt. Damit könnte er dann beispielweise im Namen der großen Portale zur Eingabe von vertraulichen Daten auffordern und diese an eigene Server im Internet übermitteln oder Login-Cookies seiner Opfer ausspähen.

Besonders prekär an den XSS-Lücken ist, dass sich Besucher leichter zur Eingabe vertraulicher Daten bewegen lassen dürften, wenn die Aufforderung allem äußeren Anschein nach von einer namhaften Website stammt. Erst vergangene Woche wurden vergleichbare Lücken [5] bei Internet.com [6], Amazon [7] und MSN [8] bekannt. Details zu den nun veröffentlichten Schwachstellen möchte Becker erst nennen, sobald sie behoben wurden oder falls die Betreiber nicht reagieren. Die Webmaster der betroffenen Seiten habe er bereits informiert.

Update:
Offenbar haben die Betreiber von T-Mobile.de und SPD.de die Lücke inzwischen geschlossen [9].

Siehe dazu auch: (cr [10])


URL dieses Artikels:
https://www.heise.de/-140658

Links in diesem Artikel:
[1] http://www.t-mobile.de/
[2] http://www.spd.de/
[3] http://www.bundesregierung.de/
[4] http://psypointer.blogspot.com/2006/07/sicherheitslcken-auf-t-mobilede-spdde.html
[5] https://www.heise.de/news/Experte-warnt-vor-Luecken-in-namhaften-Internet-Portalen-138924.html
[6] http://www.internet.com/
[7] http://www.amazon.com/
[8] http://www.msn.com/
[9] http://psypointer.blogspot.com/2006/07/t-mobile-hat-reagiert-update.html
[10] mailto:cr@ct.de
[11] https://www.heise.de/hintergrund/Cross-Site-Scripting-Datenklau-ueber-Bande-270244.html