Autor Thema: XSS-Schwachstelle auf Bundesregierung.de  (Gelesen 450 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
XSS-Schwachstelle auf Bundesregierung.de
« am: 14 Dezember, 2007, 19:37 »
Die offizielle Website der Bundesregierung weist eine Schwachstelle auf, über die sich mit Hilfe manipulierter Links beliebige Inhalte ins Seitenlayout einbetten lassen. Der Entdecker dieser so genannten Cross-Site-Scripting-Schwachstelle (XSS), Marcell Dietl, hat in seinem Blog Beispiel-Links gepostet, die nach einem Klick durch den Anwender die Regierungsseite beispielsweise mit einem Bild des Schauspielers Sylvester Stallone öffnet.

Aufgrund der XSS-Lücke erscheinen beliebige Inhalte im Layout von Bundesregierung.de, wenn man auf einen präparierten Link klickt.

Der Programmierfehler liegt offenbar in einem Skript der Funktion "Seite empfehlen", das Daten aus der URL in den Webseiten-Code ungefiltert in den Quellcode der erzeugten Webseite übernimmt. Die Empfehlungsfunktion bietet Webseitenbesuchern die Möglichkeit, Bekannte per E-Mail auf Inhalte der Bundesregierungs-Website hinzuweisen. Im jetzigen Zustand bietet sie allerdings auch Angreifern einen Weg, ahnungslose Opfer im Namen der Bundesregierung beispielsweise nach persönlichen Daten auszufragen, mit Phantasie-Pressemeldungen zu verwirren oder mit beliebigem Javascript-Code zu schaden.

Die Schwachstelle weckt Erinnerungen an den vermeintlichen Rücktritt von Bundeskanzlerin Angela Merkel vor etwa einem Jahr. Im September vergangenen Jahres war es eine ungenügend filternde Suchfunktion, die beliebigen Angreifer-Code in die Website der Bundesregierung einbettete.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )