• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2004 › KW 52 › Cross-Site-Scripting-Schwachstellen auf zahlreichen Webseiten

News-Meldung vom 23.12.2004 12:01

« Vorige | Nächste »


Cross-Site-Scripting-Schwachstellen auf zahlreichen Webseiten

Dass Cross-Site-Scripting-Schwachstellen nicht nur ein Problem von unbekannteren Open-Source-Softwarepaketen ist, zeigt der Sicherheitsspezialist Michael Krax alias mikx. Anfang Dezember untersuchte er dutzende Webseiten großer Hersteller, Anbieter und Dienstleister. Innerhalb kürzester Zeit fand er 175 Seiten, die Benutzereingaben nicht ausreichend filterten, sodass in URLs eingeschleustes JavaScript im Browser des Anwenders ausgeführt wird.

Mit Cross-Site-Scripting (XSS) kann ein Angreifer nicht nur die Session-Cookies von Surfern stehlen, sondern auch die Inhalte von Seiten manipulieren. So ist er damit in der Lage, in Formulare eingegebene Daten auszulesen. Über fehlerhafte ActiveX-Controls ließe sich womöglich sogar das System eines Anwenders manipulieren. Der Autor weist darauf hin, dass XSS im Vergleich zu Sicherheitslücken durch Buffer Overflows weit weniger bedrohlich ist. Allerdings seien Cross-Site-Scripting-Schwachstellen im Internet sehr verbreitet und sehr leicht zu finden und auszunutzen.

Einige Web-Administratoren haben nach der Benachrichtigung durch Krax die Fehler innerhalb kürzester Zeit beseitigt, die Mehrzahl hat aber nicht reagiert. Krax hält auf seinen Seiten eine Liste der Proof-of-Concept-Links bereit, mit denen er die jeweiligen Seiten testete.

Siehe dazu auch: (dab/c't)

  • Cross-Site Scripting - an industry-wide problem von mikx

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (65 Beiträge)

Themen-Forum Schwachstellen


Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska