Autor Thema: Cross-Site-Scripting-Lücke im Volksbanking  (Gelesen 561 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Cross-Site-Scripting-Lücke im Volksbanking
« am: 23 Dezember, 2005, 16:07 »
Das Online-Banking-Portal der Volksbanken ist anfällig für eine Cross-Site-Scripting-Lücke (XSS), die Phisher missbrauchen können, um echt wirkende Gauner-Webseiten zu erstellen. Durch die XSS-Lücke ist es etwa möglich, die URL einer gefälschten Seiten so erscheinen zu lassen, als stamme sie aus dem Volksbank-Banking-Portal.

In unseren Tests ist jedoch etwa im Firefox die https-URL in der Adresszeile nicht gelb unterlegt; wer nicht genau hinsieht, erkennt das durchgestrichene Schloss nicht als solches. In einem Blog-Eintrag stellt der Entdecker der Schwachstelle, Constantin Hofstetter, gleich vier funktionierende Links zur Demonstration des Fehlers bereit.

Laut einem heise Security vorliegenden Schriftwechsel hat Hofstetter die VR-Networld schon vor zwei Monaten über die Lücke informiert. Allerdings wurden bisher noch keine Gegenmaßnahmen ergriffen, da die Beispiele jetzt noch funktionieren. Karin Stempfhuber, Sprecherin des Volksbank-IT-Dienstleisters Fiducia, bestätigte gegenüber heise Security das Problem. Ihr würden jedoch keine Informationen über eine Benachrichtigung vorliegen. Es ist bis jetzt noch unklar, wo die Meldung in dem Bermuda-Dreieck zwischen Autor, VR-Networld und Fiducia verschollen ist.

Online-Banking-Portale sollten generell nur aus Bookmarks heraus angesurft beziehungsweise die Adresse manuell in die Adresszeile des Browsers eingeben werden. Banken versenden grundsätzlich keine E-Mails, die Kunden zur Eingabe von TANs auffordern – solche E-Mails sollten umgehend gelöscht oder der Bank weitergeleitet werden, damit diese Maßnahmen ergreifen kann.

Siehe dazu auch:

    * Volksbank-UNSICHERbanking Blog-Eintrag mit Links von Constantin Hofstetter

Quelle und Links : http://www.heise.de/security/news/meldung/67698

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Cross-Site-Scripting-Lücke im Volksbanking [Update]
« Antwort #1 am: 23 Dezember, 2005, 19:38 »
Update:

Wenige Stunden nach der Benachrichtigung durch heise Security hat Fiducia das Problem nach eigenen Aussagen durch einen Patch beseitigt. Tatsächlich funktionierte daraufhin keine von Hofstetters XSS-Demos mehr.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )