SNS en Rabo hebben xss-lek - UPDATE3

rabobank

Gepubliceerd: Dinsdag 12 mei 2009

Zowel de SNS Bank als de Rabobank blijken kwetsbaar voor cross site scripting-aanvallen. Dit is de tweede keer dit jaar dat bankensites onveilig blijken.

Toon volledig artikel

Noobster op Dinsdag 12 Mei 2009 15:50

image

Toch lijkt mij dit een zorgelijke zaak, wanneer banken hun site's niet goed beveiligd hebben.

zebaz op Dinsdag 12 Mei 2009 16:00

image

Site in elkaar gezet door een 15-jarige gok ik... beveiliging is een complexe zaak, maar het voorkomen van dit soort XSS-kwetsbaarheden is dat toch echt niet.

zmooc op Dinsdag 12 Mei 2009 17:08

image

Nog veel triester dan de XSS-kwetsbaarheid, lijkt me dat ze gewoon geen benul hebben van de mogelijkheden van zo'n kwetsbaarheid...

"Die bevindt zich echter voor het inloggedeelte."

*g*

Little Penguin op Dinsdag 12 Mei 2009 17:18

image

Dit soort problemen, dat is dan ook de reden dat ik -over het algemeen- zo kort mogelijk probeer ingelogd te zijn.

Zodra je geen open sessie meer hebt met een site, hetzij een bank of een zoekmachine kan men weinig meer met XSS.

Natuurlijk zijn er ook uitzonderingen, waarbij de sessie (beduidend) langer open staat - maar als iemand onder mijn naam op WW wil posten dan doet hij z'n best maar :-)

Wwwouter op Dinsdag 12 Mei 2009 17:22

image

Opgelost?? Wat een noobs zeg.
Ze hebben echt totaal geen idee waar ze mee bezig zijn, met een kleine verandering lekt het nog steeds daar zie http://tinyurl.com/okyv4w
het zit hem in de s.prop variabele die niet gefilterd wordt.
s.prop is een variabele van het statistieken pakket Omniture.

Loek Essers op Dinsdag 12 Mei 2009 18:59

image zomerhack badge 1

Dat klopt. Ik heb het even toegevoegd.

JvanderStad op Dinsdag 12 Mei 2009 17:42

image

In IE8 krijg je een golden bar met de tekst: Internet Explorer has modified this page to help prevent cross-site scripting. Click here for more information.

Anonymous Coward op Dinsdag 12 Mei 2009 18:01

image

IE8 heeft XSS protectie die filtert op onder meer varianten van de "><script>" string in de url.

Heiko op Dinsdag 12 Mei 2009 19:49

image

NoScript filtert hem ook keurig netjes uit.

Dennis Veninga op Dinsdag 12 Mei 2009 19:01

image zomerhack badge 3

SNS heeft contact met mij opgenomen, en ze gaan er morgen naar kijken met het ontwikkelingsteam. Ze houden contact met mij.
Loek, ik heb je nog een mail gestuurd met daarin fouten die nog steeds kunnen worden uitgevoerd , zoals die van Wwwouter, alleen dan wat anders.

persvlrabo op Dinsdag 12 Mei 2009 19:19

image

>> Het aangegeven 'lek' op rabosport.nl is na melding zsm verholpen. Dit betrof alleen de hockeypoule als tijdelijke actie op deze site. Voor het complete beeld: rabosport.nl. is een externe website en wordt gehost buiten het Rabobank-domein. Er is dus geen enkel verband of veiligheidsrisico met Rabobank-internetbankieren. Niettemin hebben we deze verstoring op de sportsite onmiddelijk laten verhelpen, want zo'n XSS-lek hoort natuurlijk niet. << René Loman, Persvoorlichting Rabobank Groep

Loek Essers op Dinsdag 12 Mei 2009 19:22

image zomerhack badge 1

Dank voor de reactie. Ook dat commentaar heb ik toegevoegd.

Dennis Veninga op Dinsdag 12 Mei 2009 19:27

image zomerhack badge 3

Alleen jammer dat er door Rabobank geen contact met mij is opgenomen nog. Terwijl dat wel zou gebeuren.
Maar het gaat er in ieder geval om dat het gefixed is :)

Jurpie op Dinsdag 12 Mei 2009 20:11

image zomerhack badge 3

*** reactie verwijderd ***

Dennis Veninga op Dinsdag 12 Mei 2009 20:34

image zomerhack badge 3

Rabobank heeft mij inmiddels gebeld en bedankt ;)

Jurpie op Dinsdag 12 Mei 2009 20:44

image zomerhack badge 3

Ah, mooi zo :)
Er zijn nog meer dan genoeg xss-lekken te vinden in andere banken zoals je ziet ;)

karloe op Dinsdag 12 Mei 2009 20:46

image

Da's dan alsnog netjes, gefixed en een bedankje ;-)

Dennis Veninga op Dinsdag 12 Mei 2009 20:51

image zomerhack badge 3

Ik weet het Jurpie ;) Je kan het eventueel zelf ook mailen naar DSB, of je moet willen dat ik het doe.

Jurpie op Dinsdag 12 Mei 2009 20:54

image zomerhack badge 3

Ik heb al een berichtje richting DSB en NN gestuurd ;)

Dennis Veninga op Dinsdag 12 Mei 2009 20:59

image zomerhack badge 3

Mooi ;)

Sir Limpsalot op Dinsdag 12 Mei 2009 21:01

image

Kennel al die banken Owasp niet? link

The Open Web Application Security Project (OWASP) is a worldwide free and open community focused on improving the security of application software. Our mission is to make application security visible, so that people and organizations can make informed decisions about true application security risks. Everyone is free to participate in OWASP and all of our materials are available under a free and open software license.

Zarco op Dinsdag 12 Mei 2009 21:01

image

Jurpie, wellicht verstandig om de xss vulnerabilities niet te posten. Ze worden zo wel niet geindext, maar iemand kan er zo wel misbruik van maken ;)

Dat de kwetsbaarheid zich voor het inloggedeelte bevindt, zegt helemaal niets over de mogelijkheid om het te misbruiken.
Als je meerdere schermen of tabbladen open hebt staan en je bent eenmaal ingelogd, dan is het mogelijk om een xss exploit direct te sturen, wat er verdacht uitziet, of te verbergen in een andere website.
Wat al eerder is gedaan is een populaire ads website hacken en daarin een (browser / xss) exploit verbergen, om zo de verspreiding te vergroten.

Saillant detail van mijn vonsten eerder is dat 1 van de bank liet weten dat ze recentelijk nog een pentest hadden laten uitvoeren en dat na mijn bekendmaking ze direct excuses hadden aangeboden.

Dat vandaag de dag dergelijke antieke kwetsbaarheden nog steeds bestaan, is mij echt een reaadsel. Het is zo simpel te verhinderen...
Zeker groter organisaties behoren hun digitale zaakjes netjes op orde te hebben, zeker als het gaat om persoons- en digitale gegevens.

batlequeen op Woensdag 13 Mei 2009 07:45

image

Heel simpel dat dit gebeurd
Grote hordes programmeurs hebben nooit geleerd defencief te programmeren en op veiligheid te letten

En nog steeds is in opleidingen beveiliging het ondergeschoven kindje -_-'

Dennis Veninga op Dinsdag 12 Mei 2009 21:25

image zomerhack badge 3

Sommige zeggen inderdaad wel dat ze al getest worden door professionele beveiligingsbedrijven. Maar dit zijn blijkbaar geen goed getrainde 'hackers' , als ze zelfs geen XSS lek kunnen vinden, die het simpelste is vinden. Blijft antiek :P

Little Penguin op Dinsdag 12 Mei 2009 23:01

image

Allerlei checks achteraf zijn leuk, maar natuurlijk niet de oplossing - vandaar dat de "preofesionele beveiligingsbedrijven" dus ook niet alles vinden.

Volgens mij moet je de oorzaak zoeken in het feit dat men vooraf gaat bezuiniging bij de ontwikkeling of gewoon domweg luie ontwikkelaars inhuurt.

Door gewoon genoeg geld te besteden aan de daadwerkelijk implementatie, en ook actief te vragen naar bescherming tegen XSS kun je een veilige site neerzetten - maar zoiets kost geld aan de ontwikkelaats en de externe reviewers. (Want om zo'n proces zo goed mogelijk af te handelen moet de ontwikkelaar z'n best doen en scherp gehouden worden door een externe reviewer). Daqt kost vooraf flink wat extra inspanning, maar achteraf ben je er alleen maar blij mee...

Maar goed, eerst moet er een kalf verdrinken en dan gaat men pas de put dempen...

MrPlace op Dinsdag 12 Mei 2009 23:23

image

Ik zie een rabo site die niet eens de primaire banksite is. Dit is wel heel erg gezocht.

karloe op Dinsdag 12 Mei 2009 23:30

image

Dat is ruim 4 uur geleden door persvlrabo al gemeld..

asdfghjkl op Woensdag 13 Mei 2009 09:07

image

Reactie op MrPlace.

Bij deze cross site scripting problemen gaat dit niet op.

De gebruiker kan via deze scrips eenvoudig een virus of andere besmetting op zijn computer krijgen via de veilige "Rabobank" URL.

Dus het virus voor het skimmen van de Robabank betaalsite kon relatief eenvoudig via de Rabobank URL worden verstuurd.

Dat vind ik persoonlijk een groot risico.

asdfghjkl op Woensdag 13 Mei 2009 09:00

image

Ik snap niet dat Banken die bestaan op het vertrouwen van hun klanten hun omgeving niet beter beschermen.

Door het toevoegen van een Web Aplication Firewall van b.v. Teros (nu Citrix) is een website eenvoudig te beschermen tegen dergelijke fouten.
Uiteraard dient de code van de website ook goed te zijn maar wat is er mis met een extra vangnet.

Ernst-Jan Hamel op Woensdag 13 Mei 2009 10:31

image

Door Jurpie geposte links naar xss-lekken bij DSB en NN zijn verwijderd.

bifi op Woensdag 13 Mei 2009 14:24

image

Volgens mij heeft SNS het lek al gerepareerd....

Dennis Veninga op Woensdag 13 Mei 2009 17:41

image zomerhack badge 3

Nee nog niet.

Dennis Veninga op Donderdag 14 Mei 2009 16:49

image zomerhack badge 3

De lekken zijn inmiddels gerepareerd! :)

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws