Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Ebay om de tuin leiden met Java script

Pagina: 1
Acties:

  • Heyster
  • Registratie: Januari 2003
  • Laatst online: 24-11 07:51
Gisteravond zag ik op RTL Duitsland (woon er toevallig) dat het wel heel gemakkelijk is om met een beetje code in de artikelomschrijving, achter het paswoord te komen van iemand die op jouw artikel aan het bieden is. De verkoper krijgt eenvoudig een message box met het paswoord op het moment dat iemand op het artikel biedt.
En dat alles met een paar regels code. De veiligheidsexpert van Ebay raade de mensen aan om de Ebay bar te gaan gebruiken maar ik geloof niet dat mensen daarop zitten te wachten. Hij meende ook dat het niet mogelijk was om java code te blokkeren. Zit wat in natuurlijk maar zo wordt de reputatie wel aangetast.

P.S. Verschuif het topic maar even. Ik kon zo snel niet het juiste forum vinden.

a backup is a man's best friend


  • André
  • Registratie: Maart 2002
  • Laatst online: 27-11 10:04

André

Analytics dude

Dat is gewoon een fout in de code van Ebay, dit kun je heel simpel ondervangen en dus onmogelijk maken. En javascript is ook nog eens prima uit te zetten in de browser ;)

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 18:27

crisp

Devver

Pixelated

Dat heet een XSS (Cross Site Scripting) exploit: door in een invoerveld een stukje JS op te nemen dat wordt uitgevoerd op de PC van een bezoeker kan je van alles achterhalen.
Feit is dat de code van Ebay dat onmogelijk zou moeten maken door HTML en script-tags uit invoervelden te strippen of onschadelijk te maken zodat ze niet uitgevoerd kunnen worden.

Eerlijkheid gebied om te vermelden dat ook op GoT we hier in het verleden wel eens mee te maken hebben gehad, echter zijn we hier wel heel scherp op en zijn deze lekken tot nu toe nog altijd ontdekt en gefixed voordat er door anderen misbruik van is gemaakt.

Ik durf te beweren dat heel veel sites wel ergens vulnerable zijn voor XSS, ik heb recentelijk nog een aantal andere sites gewezen op dit soort vulnerabilities in hun code.

Anyway, het is duidelijk dat dit topic niet in BUG thuishoort. Ik verplaats hem derhalve naar B&V omdat ik denk dat het daar meer thuishoort :)

Intentionally left blank


  • magnifor
  • Registratie: Februari 2004
  • Niet online
crisp schreef op donderdag 16 december 2004 @ 08:56:
Dat heet een XSS (Cross Site Scripting) exploit: door in een invoerveld een stukje JS op te nemen dat wordt uitgevoerd op de PC van een bezoeker kan je van alles achterhalen.
Feit is dat de code van Ebay dat onmogelijk zou moeten maken door HTML en script-tags uit invoervelden te strippen of onschadelijk te maken zodat ze niet uitgevoerd kunnen worden.

Eerlijkheid gebied om te vermelden dat ook op GoT we hier in het verleden wel eens mee te maken hebben gehad, echter zijn we hier wel heel scherp op en zijn deze lekken tot nu toe nog altijd ontdekt en gefixed voordat er door anderen misbruik van is gemaakt.

Ik durf te beweren dat heel veel sites wel ergens vulnerable zijn voor XSS, ik heb recentelijk nog een aantal andere sites gewezen op dit soort vulnerabilities in hun code.

Anyway, het is duidelijk dat dit topic niet in BUG thuishoort. Ik verplaats hem derhalve naar B&V omdat ik denk dat het daar meer thuishoort :)
Zijn tweakers.net en GoT vulnerable voor XSS?

(je weet maar nooit)

edit: slecht gelezen. Sorry. Het is nog vroeg.

[ Voor 3% gewijzigd door magnifor op 16-12-2004 09:14 ]


  • crisp
  • Registratie: Februari 2000
  • Laatst online: 18:27

crisp

Devver

Pixelated

Baris Ka schreef op donderdag 16 december 2004 @ 09:12:
[...]


Zijn tweakers.net en GoT vulnerable voor XSS?

(je weet maar nooit)

edit: slecht gelezen. Sorry. Het is nog vroeg.
Het risico op GoT is ook nog eens kleiner aangezien we geen wachtwoorden (al dan niet versleuteld) opslaan in clientside cookies, maar enkel een sessie-id die ook nog eens gekoppelt kan worden aan een IP (optioneel bij aanmelden, maar zeker aan te raden als je vanaf een vast IP werkt).
Verder wordt bij het aanmelden je wachtwoord ook nog eens versleuteld met een eenmalige challenge, dus ook sniffing heeft geen zin om wachtwoorden te kapen.

Intentionally left blank


  • magnifor
  • Registratie: Februari 2004
  • Niet online
crisp schreef op donderdag 16 december 2004 @ 09:22:
[...]

Het risico op GoT is ook nog eens kleiner aangezien we geen wachtwoorden (al dan niet versleuteld) opslaan in clientside cookies, maar enkel een sessie-id die ook nog eens gekoppelt kan worden aan een IP (optioneel bij aanmelden, maar zeker aan te raden als je vanaf een vast IP werkt).
Verder wordt bij het aanmelden je wachtwoord ook nog eens versleuteld met een eenmalige challenge, dus ook sniffing heeft geen zin om wachtwoorden te kapen.
Oke, dat is fijn om te weten. Toch vind ik het schandalig dat Ebay zo'n erge bug heeft. Hopelijk wordt het effe snel gefixt. Want ik wil niet als ik reageer op een aanbod, dat mijn wachtwoord wordt achterhaald.

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Geldt dit alleen voor ebauy de of voor heel ebay (verwacht ik).

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Gunner
  • Registratie: Oktober 1999
  • Niet online

Gunner

Invincibles

Heeft die te maken met mailtjes die lijken van Ebay af te komen maar zodra je op de link klinkt (naar ebay.com) dat je dan toch ergens anders uitkomt en je CC details in moet kloppen?

* Gunner heeft gister nog zo'n mail gehad.

Still warm the blood that courses through my veins. | PvOutput | ARSENAL FC


  • André
  • Registratie: Maart 2002
  • Laatst online: 27-11 10:04

André

Analytics dude

Bor_de_Wollef schreef op donderdag 16 december 2004 @ 09:37:
Geldt dit alleen voor ebauy de of voor heel ebay (verwacht ik).
Ik denk wel dat ze overal dezelfde code gebruiken min of meer, dus waarschijnlijk zijn ze overal vulnerable.
Gunner schreef op donderdag 16 december 2004 @ 09:44:
Heeft die te maken met mailtjes die lijken van Ebay af te komen maar zodra je op de link klinkt (naar ebay.com) dat je dan toch ergens anders uitkomt en je CC details in moet kloppen?

* Gunner heeft gister nog zo'n mail gehad.
Nee, dat is iets anders :)

  • Vae Victis
  • Registratie: April 2001
  • Laatst online: 30-11 19:11

Vae Victis

Dark Lord of the Sith

Gunner schreef op donderdag 16 december 2004 @ 09:44:
Heeft die te maken met mailtjes die lijken van Ebay af te komen maar zodra je op de link klinkt (naar ebay.com) dat je dan toch ergens anders uitkomt en je CC details in moet kloppen?

* Gunner heeft gister nog zo'n mail gehad.
Heeft er niets mee te maken.
Lees volgende pagina: spoof-email
Daarin staat wat je ermee kan/moet doen.

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Heeft eBay hier eigenlijk al actie op ondernomen?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Heyster
  • Registratie: Januari 2003
  • Laatst online: 24-11 07:51
Bor_de_Wollef schreef op dinsdag 21 december 2004 @ 09:28:
Heeft eBay hier eigenlijk al actie op ondernomen?
Nee nog niet. Tijdens de live uitzending wilde het niet lukken omdat Ebay de veilingen weg had gehaald. Een week later lieten ze in hetzelfde programma zien dat Ebay nog niets had gedaan. Dan sta je raar te kijken, dat je ineens een slechte beoordeling hebt gekregen, voor het verkopen van een navigatie systeem van 1100 Euro, welke je nooit hebt aangeboden, laat staan verstuurd.

a backup is a man's best friend

Pagina: 1