• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 45 › Facebook und Myspace schließen Flash-Hintertüren

News-Meldung vom 05.11.2009 18:55

« Vorige | Nächste »


Facebook und Myspace schließen Flash-Hintertüren

Der Web-Entwickler Yvo Schaap entdeckte bei seiner Arbeit, dass Facebook und Myspace die Rechte für Flash-Applikationen zu freizügig verteilt hatten. So konnten Schaaps Flash-Applikationen plötzlich auf die kompletten Facebook-Daten eines anderen Anwenders zugreifen.

Normalerweise dürfen Flash-Applikationen nur auf die Ressourcen des Servers zugreifen, von dem sie geladen wurden. Damit Entwickler ihre Anwendungen etwas flexibler gestalten können, hat Adobe die Möglichkeit eingeführt, anderen Servern explizit Zugriff zu gewähren. Dies geschieht über die Datei crossdomain.xml  im Wurzelverzeichnis eines Web-Servers. Dort hat Facebook auf seiner Haupt-Domain über Anweisungen wie

<cross-domain-policy>
...
<allow-access-from domain="external.ak.fbcdn.net" />
...
</cross-domain-policy>

vertrauenswürdigen Sites dieses Recht eingeräumt. Auf der Unter-Domain www.connect.facebook.com fand Schaap jedoch dieses Statement:

<allow-access-from domain="*" />

das dem gesamten Internet den Zugriff gestattet. Ist ein Anwender bei Facebook angemeldet oder hat er auf seinem PC die beliebte Auto-Login-Funktion aktiviert, könnte damit jedes Flash-Applet auf einer bösen Web-Seite über connect.facebook.com  auf all seine Facebook-Daten zugreifen oder auch in seinem Namen Meldungen absetzen. Über Nachrichten mit Links an die Freunde der Opfer hätte sich auch ein Facebook-Wurm basteln lassen.

Bei MySpace war der Fall weniger offensichtlich. Dort hatte der Betreiber den Zugriff offenbar bewusst auf eine Reihe von Sites beschränkt, darunter auch farm.sproutbuilder.com. Dumm nur, dass auf dieser Site die Nutzer selbst Flash-Dateien hochladen konnten – theoretisch auch solche, die MySpace-Accounts plündern.

Beide Anbieter haben laut Schaap diese Sicherheitsprobleme behoben, kurz nachdem er sie benachrichtigt hatte. Die Lücken zeigen jedoch einmal mehr, dass in puncto Sicherheit viele Social Networking Sites noch ziemlichen Nachholbedarf haben.

Siehe dazu auch:

  • Hintertür bei Twitter schließen auf heise Security
(ju)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (12 Beiträge)

Kein Themen-Forum


English version: Facebook and Myspace bolt Flash backdoors

Auch auf heise online:

  • Europäischer Polizeikongress: Mehr Technik an den Grenzen
  • Spionage auf Blackberry-Geräten
  • SDL für Dummys
  • Facebook verstößt gegen europäische Datenschutzstandards
  • Facebook veröffentlicht API für Spiele- und Anwendungen-Übersicht
  • Weiteres Datenleck bei Ruf-Jugendreisen
  • StudiVZ geht jährlich zum TÜV
  • Kaputt gekürzt
  • Sicherheitslücke an Flughäfen durch ID-Chipkarten
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska