Categories: Sicherheit

Ebay schließt kritische Cross-Site-Scripting-Lücke

Ebay hat mit gewohnter Verzögerung eine Cross-Site-Scripting-Lücke (XSS) geschlossen, die potentiell Millionen Nutzer Phishing-Kampagnen und Passwort-Diebstahl hätte aussetzen können. Obwohl sie schon zuvor vertraulich über die Schwachstelle unterrichtet wurde, setzte die Online-Auktionsplattform die Maßnahme zum Schutz ihrer Kunden erst um, als Medien von der Schwachstelle erfuhren.

Entdeckt, am 11. Dezember an Ebay gemeldet und später in einem Blogeintrag beschrieben wurde die Anfälligkeit von einem unabhängigen Sicherheitsforscher, der sich MLT nennt. Sie erlaubte einem Angreifer, über ein „Iframe“-Element eine eigene bösartige Seite innerhalb von Ebay einzuschleusen. Er konnte eine Log-in-Seite in Ebays URL-System injizieren, sodass sie zur echten Website von Ebay zu gehören schien. Ein Proof-of-Concept-Video zeigt, wie die Sicherheitslücke tatsächlich ausgenutzt werden konnte.

MLT sieht darin eine „ziemlich schlichte Anfälligkeit“ bei einer Website, für die XSS eigentlich ein großes Thema sein sollte. Nach seiner Meldung an Ebay habe er zwar eine anfängliche Antwort bekommen, aber nach rund einem Monat habe das Unternehmen noch immer keine Anstalten gemacht, die Lücke zu schließen. Bewegung in die Angelegenheit kam erst, als sich Motherboard an Ebay wandte und eine Veröffentlichung ankündigte.

HIGHLIGHT

Produktiver arbeiten mit Unified Communications & Collaboration

Mit Unified Communications & Collaborations können Unternehmen die Produktivität der Anwender steigern, die Effizienz der IT verbessern und gleichzeitig Kosten sparen. Damit die unbestrittenen Vorteile einer UCC-Lösung sich in der Praxis voll entfalten können, müssen Unternehmen bei der Implementierung die Leistungsfähigkeit der Infrastruktur überprüfen.

Die Verzögerung begründete ein Ebay-Sprecher gegenüber ZDNet.com mit einer „Fehlkommunikation“. Der Sicherheitsforscher habe sich tatsächlich am 11. Dezember an die Auktionsplattform gewandt, später aber mit einer anderen E-Mail-Adresse weitere Details übermittelt. MLT kündigte inzwischen die Veröffentlichung seiner Korrespondenz mit Ebay an – um zu demonstrieren, wie ein Unternehmen Sicherheitsprobleme bezüglich seiner Site nicht handhaben sollte.

Ebay ist nicht zum ersten Mal von einer XSS-Lücke betroffen und reagierte immer wieder verspätet darauf, wenn sich Medien einschalteten. Im April 2015 berichtete Threatpost von einer potentiell gefährlichen und bei Ebay seit über einem Jahr vorhandenen Cross-Site-Scripting-Lücke – und das Unternehmen mache noch immer nicht den Eindruck, das Problem schnell lösen zu wollen.

[mit Material von Charlie Osborne, ZDNet.com]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

ZDNet.de Redaktion

Recent Posts

MadMxShell: Hacker verbreiten neue Backdoor per Malvertising

Die Anzeigen richten sich an IT-Teams und Administratoren. Ziel ist der Zugriff auf IT-Systeme.

29 Minuten ago

April-Patches für Windows legen VPN-Verbindungen lahm

Betroffen sind Windows 10 und Windows 11. Laut Microsoft treten unter Umständen VPN-Verbindungsfehler auf. Eine…

45 Minuten ago

AMD steigert Umsatz und Gewinn im ersten Quartal

Server-CPUs und Server-GPUs legen deutlich zu. Das Gaming-Segment schwächelt indes.

10 Stunden ago

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

2 Tagen ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

2 Tagen ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

2 Tagen ago