Sicherheitsforscher: Yahoo ignoriert Schwachstelle durch Open-Redirect-URLs

Der 17-jährige deutsche Schüler und Sicherheitsforscher Robert Kugler hat vergeblich versucht, Yahoo auf eine Open-Redirect-Schwachstelle aufmerksam zu machen. Die Internetfirma erklärte den Bug vielmehr zum Feature: „Wir sind uns dieser Funktionalität auf unserer Site bewusst, und sie arbeitet wie erwünscht.“ Yahoos „Sicherheitskontakt“ bedankte sich immerhin für die Einsendung und forderte auch zu weiteren Einsendungen auf.

Dem Schüler aus Baden-Württemberg, der in seiner Freizeit im Internet nach Sicherheitsfehlern sucht und sie regelmäßig findet, entging damit wieder einmal eine ausgelobte Prämie. Bei Paypal meldete er in diesem Jahr eine schwerwiegende Cross-Site-Scripting-Lücke (XSS), ging aber leer aus. In einer E-Mail wurde er zunächst wegen seines Alters von der Teilnahme am Prämienprogramm ausgeschlossen – später erklärte der Bezahldienst, Kugler habe die Schwachstelle nicht als Erster entdeckt. Microsoft hingegen bedankte sich für die Meldung eines Fehlers, bat aber um Stillschweigen. Gute Erfahrungen machte der umtriebige Schüler bislang vor allem mit Mozilla, das ihn für gemeldete Sicherheitsprobleme mit Prämien in Höhe von 1500 Dollar sowie 3000 Dollar belohnte.

Die bei Yahoo entdeckte Sicherheitslücke sieht Kugler selbst als nicht so kritisch wie etwa eine XSS-Lücke an, wie er in der Mailingliste Full Disclosure schreibt. Sie könnte jedoch von Spammern genutzt werden und auch Yahoos Ruf schaden, da Links auf die Website von Yahoo zu führen scheinen, tatsächlich aber zu einer ganz anderen Site umleiten können. CNN beispielsweise konnte schon Erfahrungen mit einer ähnlichen Schwachstelle sammeln, die Spammern gerade recht kam.

Auch wenn Weiterleitungen manchmal für eine gute Nutzererfahrung hilfreich sein können, gehört es zu einer guten Sicherheitspraxis, die Richtigkeit der URL zu validieren und eine Verschleierung des tatsächlichen Ziels zu vermeiden. Während Yahoo in der nicht validierten offenen Weiterleitung kein Problem sehen will, führt das Open Web Application Security Project (OWASP) die Open-Redirect-Schwachstelle in seiner Top-10-Liste der wichtigen und verbreiteten Sicherheitslücken auf. „Die Vermeidung solcher Fehler ist extrem wichtig“, mahnt das Sicherheitsprojekt dazu an, „da sie ein beliebtes Ziel von Phishern sind, die das Vertrauen des Nutzers zu gewinnen versuchen.“

[mit Material von Michael Lee, ZDNet.com.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

ZDNet.de Redaktion

Recent Posts

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

55 Minuten ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

9 Stunden ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

1 Tag ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

1 Tag ago

Business GPT: Generative KI für den Unternehmenseinsatz

Nutzung einer unternehmenseigenen GPT-Umgebung für sicheren und datenschutzkonformen Zugriff.

1 Tag ago

Alphabet übertrifft die Erwartungen im ersten Quartal

Der Umsatz steigt um 15 Prozent, der Nettogewinn um 57 Prozent. Im nachbörslichen Handel kassiert…

4 Tagen ago