Hackerboard WikiHaboBlog

[HaBo]

 
Fun Section Witzige Geschichten aus der Computerwelt.

XSS Apple Website

Diskussion: XSS Apple Website im Forum Fun Section, in der Kategorie HaBo Lounge; Wie gestern bekannt wurde ist Apple's Website für XSS Attacken anfällig. Auf der globalen Seite wurde der Bug gefixt aber ...

Antwort
Alt 04.11.09, 23:53   #1 (permalink)
Senior Member
 
Registriert seit: 27.06.04
Cyberm@ster Leistung: Facit NTK
Likes: 0
Standard XSS Apple Website


Wie gestern bekannt wurde ist Apple's Website für XSS Attacken anfällig. Auf der globalen Seite wurde der Bug gefixt aber auf den lokalen Seiten funktioniert es (noch).

Seht selbst

Cyberm@ster ist offline   Mit Zitat antworten
Alt 04.11.09, 23:54   #2 (permalink)
Moderator
 
Benutzerbild von xeno
 
Registriert seit: 09.09.04
xeno Leistung: 8086xeno Leistung: 8086
xeno eine Nachricht über ICQ schicken
Likes: 65
Standard

lapdonline.org auch... ist halt keine unmittelbare gefahr, also wirds vernachlässigt.
xeno ist gerade online   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 05.11.09, 00:17   #3 (permalink)
Senior Member
Themenstarter
 
Registriert seit: 27.06.04
Cyberm@ster Leistung: Facit NTK
Likes: 0
Standard

Doch ist es weil der Angreifer HTML- und JavaScript-Code einschleusen kann.

Code:
<div style="position:absolute;z-index:31337;width:3000px;height:2000px;margin:0;padding:0;left:0;top:0;overflow:hidden;" onmouseover="javascript:document.getElementById('looking').innerHTML='<p>There could be virtually ANYTHING here e.g. phishing site, malicious JavaScript...</p>';"></div>
Proof of Concept

Dieser Code legt einen unsichtbaren Div-Container über die ganze Seite und per onmouseover wird ein JavaScript ausgeführt. Es reicht ihn zu URL-encoden und als artistname-Parameter zu übergeben. Von Phishing bis zu bösartigen JavaScripts ist alles möglich!
Cyberm@ster ist offline   Mit Zitat antworten
Alt 05.11.09, 01:02   #4 (permalink)
Moderator
 
Benutzerbild von xeno
 
Registriert seit: 09.09.04
xeno Leistung: 8086xeno Leistung: 8086
xeno eine Nachricht über ICQ schicken
Likes: 65
Standard

es betrifft dann noch immer 'nur' den besucher, das mein ich mit 'nicht unmittelbar' .
ich sag ja nicht, daß man das ignorieren sollte, ich meine nur, daß sich die betreiber nicht wirklich um sowas kümmern... scheinbar.
xeno ist gerade online   Mit Zitat antworten
Alt 05.11.09, 07:25   #5 (permalink)
 
Benutzerbild von rami
 
Registriert seit: 09.02.08
rami Leistung: Facit NTK
rami eine Nachricht über ICQ schicken rami eine Nachricht über Skype™ schicken
Likes: 0
Standard

XSS gibts auf jeder größeren Seite... Teilweise ist es harmlos, hier aber wahrscheinlich nich (habs mir nich genauer angeschaut), Aber kümmert sich irgendein Admin bei den großen Konzernen drum? ich wart nur auf die nächste XSS-Lücke bei Google...
__________________
rami ist offline   Mit Zitat antworten
Alt 05.11.09, 08:10   #6 (permalink)
Senior Member
Themenstarter
 
Registriert seit: 27.06.04
Cyberm@ster Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von r@mi
XSS gibts auf jeder größeren Seite... Teilweise ist es harmlos, hier aber wahrscheinlich nich (habs mir nich genauer angeschaut), Aber kümmert sich irgendein Admin bei den großen Konzernen drum? ich wart nur auf die nächste XSS-Lücke bei Google...
Je umfangreicher die Website desto mehr potenzielle Angriffspunkte. Die Webdesigner der großen Konzerne kochen auch nur mit Wasser und Irren ist menschlich, besonders wenn unter Zeitdruck gearbeitet wird. Ich denke nicht, dass es ihnen wirklich egal ist, oft dauert es nur bis die Lücke entdeckt wird. Manchmal haben andere Aufgaben auch Priorität. Die globale Seite war innerhalb von ein paar Stunden gefixt, aber lustig war es allemal.
Cyberm@ster ist offline   Mit Zitat antworten
Alt 05.11.09, 16:18   #7 (permalink)
 
Benutzerbild von rami
 
Registriert seit: 09.02.08
rami Leistung: Facit NTK
rami eine Nachricht über ICQ schicken rami eine Nachricht über Skype™ schicken
Likes: 0
Standard

Zitat:
Original von Cyberm@ster
Zitat:
Original von r@mi
XSS gibts auf jeder größeren Seite... Teilweise ist es harmlos, hier aber wahrscheinlich nich (habs mir nich genauer angeschaut), Aber kümmert sich irgendein Admin bei den großen Konzernen drum? ich wart nur auf die nächste XSS-Lücke bei Google...
Je umfangreicher die Website desto mehr potenzielle Angriffspunkte. Die Webdesigner der großen Konzerne kochen auch nur mit Wasser und Irren ist menschlich, besonders wenn unter Zeitdruck gearbeitet wird. Ich denke nicht, dass es ihnen wirklich egal ist, oft dauert es nur bis die Lücke entdeckt wird. Manchmal haben andere Aufgaben auch Priorität. Die globale Seite war innerhalb von ein paar Stunden gefixt, aber lustig war es allemal.
Ja, egal nicht, aber das Potential wird denke ich teilweise verschätzt. Wenn ich mich recht erinnere, hat auch mal irgendein "Experte" in nem Interview gewarnt, dass im großen SQL-Injection-Hype die Angst vor anderen WebApp-Sicherheitslücken untergeht.
__________________
rami ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Sonstiges » HaBo Lounge » Fun Section » XSS Apple Website
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Was für nen Apple habt ihr? tomu` Mac OS & Co. 113 27.03.10 09:56
Apple in TopForm FloX News & Ankündigungen 2 11.09.05 19:46
FAQ: Apple / Mac OS X silenced Mac OS & Co. 7 30.08.05 03:33
Apple TFTs und PC? Mackanzy Hardware Probleme 8 08.01.04 14:42


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61