• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2008 › KW 21 › Cross-Site-Scripting-Lücke in Paypal-Seite

News-Meldung vom 19.05.2008 10:04

« Vorige | Nächste »


Cross-Site-Scripting-Lücke in Paypal-Seite

Die Online-Bank Paypal setzt auf sogenannte Extended-Validation-SSL-Zertifikate (EV-SSL), die eine strengere Prüfung verlangen und dadurch eine höhere Sicherheit der Webseite versprechen. Eine Cross-Site-Scripting-Lücke in Paypals Internetseite zeigt jedoch, dass auch EV-SSL nicht vor untergeschobenen Inhalten in einer Webseite schützt.

Die EV-SSL-Zertifikate sollen im Webbrowser wie dem Internet Explorer ab Version 7 und Firefox ab der kommenden Version 3 mit einer grün unterlegten Adressleiste anzeigen, dass sich der Besucher auf der echten Webseite befindet und nicht auf einer Phishing-Seite. Durch die Cross-Site-Scripting-Lücke könnten Angreifer jedoch etwa die Log-in-Daten an fremde Server schicken und möglicherweise auch Cookies stehlen, ohne dass der Anwender gewarnt würde; die Adressleiste bleibt den Berichten zufolge grün unterlegt.

Der finnische Sicherheitsforscher Harry Sintonen hat in einem IRC-Chat die Lücke demonstriert: Beim Besuch der Seite soll sich ein Pop-up-Fenster geöffnet haben. Zudem soll Sintonen britischen Medien eine weitere Demonstration vorgeführt haben, bei der ein eingeschleustes JavaScript einen Log-in-Prompt erzeugte und die Daten an einen nicht autorisierten Server geschickt hat. Bis vergangenen Freitag soll eBay die Lücke in der Webseite seines Tochterunternehmens noch nicht geschlossen haben.

Einer Paypal-Stellungnahme zufolge genieße die Sicherheit der Paypal-Nutzer höchste Priorität. "Als wir über die Schwachstelle informiert wurden, haben wir umgehend damit begonnen, sie zu schließen." In der Stellungnahme führt das Unternehmen demzufolge weiter aus, dass "unserem Kenntnissstand nach diese Lücke in keinem Phishing-Angriff missbraucht wurde." Noch vor rund vier Wochen hatten Paypal-Manager überlegt, Browser auszusperren, die EV-SSL nicht unterstützen.

[Update]: Das "Extended Validation" in EV-SSL bedeutet lediglich, dass der Aussteller etwas mehr Aufwand betrieben hat, die Identität des Zertifikatsinhabers zu überprüfen. Eine wie auch immer geartete Sicherheitsüberprüfung der Site ist damit nicht verbunden. Somit erhöht EV-SSL zwar die Verlässlichkeit einer Identitätsangabe, vor Sicherheitsproblemen wie Cross Site Scripting kann es genauso wenig schützen, wie SSL – nämlich gar nicht. Das steht in gewissem Widerspruch zu den Marketing-Aktivitäten von Verisign und Co, die EV-SSL als Sicherheits-Feature verkaufen.

Siehe dazu auch:

  • PayPal XSS Vulnerability Undermines EV SSL Security, Meldung von Netcraft

(dmk/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (77 Beiträge)

Themen-Forum Schwachstellen


English version: Cross-site scripting hole in Paypal casts doubt on EV-SSL

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska