Xss-lekken SNS Bank en Rabobank (foto's)

hacker

Gepubliceerd: Dinsdag 12 mei 2009

Zowel de SNS Bank als de Rabobank blijken kwetsbaar voor cross site scripting aanvallen. Dit is de tweede keer dit jaar dat bankensites onveilig blijken.

Toon volledig artikel

HanZie op Dinsdag 12 Mei 2009 16:59

image

Geweldig, lijkt eerlijk gezegd niet echt gevaarlijk.
Kan iemand mij uitleggen wat hier het probleem van zou zijn?

(rekening houden dat ik het idee van internet bankieren op een publieke pc er dom is).

iKadir op Dinsdag 12 Mei 2009 17:04

image

Nice =)

Anonymous Coward op Dinsdag 12 Mei 2009 17:19

image

@HanZie: Stel jij bent ingelogd op een van de twee sites - bijv. de SNS. - en daarna navigeer jij naar mijn site.
Dan kan ik vanuit een pagina in mijn site, de site van de SNS bank openen EN daar javascript op uitvoeren. Dat script zou bijvoorbeeld kunnen zijn. "function MaakGeldOverNaarWebbes(){};".
Het mooie van dit alles is dat dit script wordt uitgevoerd alsof JIJ het uitvoerd vanuit jouw browser waar jij misschien nog wel keurig een ingelogde sessie open hebt staan.

Kortom ik kan vanuit mijn site een script uit laten voeren op de site van de SNS bank. Vandaar de naam Cross Site Script.. XSS

Groet,
Wes

keesdewit op Dinsdag 12 Mei 2009 22:53

image

Is wel leuk bedacht, maar wat zou je dan verder kunnen doen met een client side script? Het blijft geen nette zaak, maar volgens mij is er in dit geval bijna niets aan de hand. Ook al zou je bijvoorbeeld bepaalde waardes kunnen uitlezen uit controls, tags of cookies. Hoe krijg je die dan weer terug bij jou? dmv een control aan te spreken uit een parent document en dan via xmlhttp versturen? Ik vraag me af wat daar de haalbaarheid van is in dit geval.

karloe op Dinsdag 12 Mei 2009 23:06

image

Handig... zo'n genest onderwerp, verplaats dan de reacties naar die bij het hoofdartikel.

Z. Akkenwasser op Woensdag 13 Mei 2009 06:56

image

Mooie poging... maar beetje nadenkend mens gebruikt FF in combinatie met Noscript... Google exploit van laatst mocht ik niet eens testen! Oftewel je regelt je eigen beveiliging en ben niet afhankelijk van IE patches enzo...

Alfa op Woensdag 13 Mei 2009 07:24

image

De ING bank gebruikt een webpagina verdeelt over 3 frames. volgens mij verruimt dit de mogelijheden tot het vinden van een zwakke plek ook 3 keer. Verbaasde me een tijdje geleden ook dat IE8 niet kan worden gebruikt en win98+IE4 wel. (ben zelf een FF gebruiker)

bifi op Woensdag 13 Mei 2009 14:20

image

als ik de Site van SNS nu bekijk lijkt het erop dat het lek al is gedicht.

Dennis Veninga op Donderdag 14 Mei 2009 17:13

image zomerhack badge 3

Vandaag zijn de lekken gerepareerd ;)

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws