Sikkerhetshull på 80 store nettsteder påvist

Vis Online CV
Frank Aune
Gründer av ITpro
(ITpro)

Frank Aune har tre års lederutanning, to år IT-høyskole og er sertifisert MCSE og HP Master ASE. Han har arbeidet 14 år i IT-bransjen hvorav de siste åtte årene som selvstendig næringsdrivende. Arbeider innenfor løsningsdesign og har dybdekompetanse innenfor management, utrulling og IT-drift.
Grad: Master Guru
TechPoeng:
640340

ProPoeng:
330

Stemmer: 53
 

Lesernes vurdering av innholdet og kvaliteten på artikkelen.

Klikk på terningen du vil gi:

1 2 3 4 5 6

Sårbarhet i ITpros annonsesystemSårbarhet i ITpros annonsesystem
Sent tirsdags kveld ble ITpros annonsesystem angrepet av en malwareinjection. Dette er nå tatt hånd om.
Lokal administrator eller eiLokal administrator eller ei
Et godt utgangspunkt er å gi brukerne rettigheter basert på prinsippet om færrest mulig rettigheter. Brukeren bør altså kun få de rettigheter som må til for å få gjort jobben sin.
10 uforanderlige lover om sikkerhet10 uforanderlige lover om sikkerhet
Microsoft Security Response Center som tar imot sårbarhetsmeldinger og sørger for at sikkerhetsoppdateringer går ut deretter, har laget en liste på 10 viktige sikkerhetsaspekter.
Switchblade, Podslurping, Camsnuffing?Switchblade, Podslurping, Camsnuffing?
Ukjente utrykk for de fleste enda, men 70 prosent av alle datainnbrudd skjer fra innsiden av bedriftsnettverket. Det er og har vært stor fokus på brannmurer, anti-virus, spyware, spam osv. Felles for disse løsninger er å hindre uønsket datatrafikk fra internett eller eksternt nettverk til bedriftsnettverket.
Sårbare IPsec-løsningerSårbare IPsec-løsninger
En angriper kan få tilgang til klartekstdata som er konfidensialitetsbeskyttet med IPsec. IPsec er et sett av sikkerhetsprotokoller som blant annet blir benyttet i mange VPN-løsninger.


Mest leste Sikkerhetshull-artikler

Sikkerhetshull på 80 store nettsteder påvist
Nettbanker og (u)sikkerhet
Bakdør hos FotoKnudsen
Guide: Microsoft Patch-håndtering
Guide: Sikre alle klienter og servere med SUS
10 uforanderlige lover om sikkerhet
Falsk IP-adresse med Smart Spoofing
Microsoft med 11 oppdateringer
5 steg mot en sikrere hverdag
WIFI-kryptering knekkes på 3 sekunder
De verste sikkerhetsrisikoene
Cracker tagget HW.no nettverket
IM-orm utnytter JPEG-sårbarhet
Ny feil i Winamp
Media blåser opp Windows XP sikkerhetshull
Topp 20 Internett sårbarheter offentliggjøres i dag
Orm går løs på SQL Server maskiner i full fart
ZoneAlarm ikke sikker
Offisiell WMF-patch ute
Microsoft tetter nye hull i IE og Win XP



Sikkerhetshull på 80 store nettsteder påvist
Skremmende lett å manipulere nettsteder
Etter en større undersøkelse har vi påvist alvorlige sikkerhetshull på hele 80 større nettsteder i Norge. Manglende validering ved innlogging og i søkefelter er måten man kan utnytte sårbarhetene. Med et enkelt knep kan man kjøre ondsinnede javascripts direkte på nettstedene uten å bli forhindret.

Leder: Utvikling og design: Sikkerhetshull  ·   Av Frank Aune  ·  Mandag 13. mars 2006 07:00

En av de mer pinlige avsløringene er manglende validering av inndata hos NorSIS.no. Dette er Norsk Senter for informasjonssikring som har som mål å bedre sikkerheten hos bedrifter og som kartlegger trusselbildet i norske IKT-systemer.

Øvrige organisasjoner med manglende kontroll av inndata inkluderer nettsteder for en rekke sykehus som Ullevål og Rikshospitalet samt offentlige etater som Høyesterett, Gulating og Forbrukerombudet. Videre har man en stor mengde kommersielle aktører som DinSide, Home.no, Nokia, NRK, Yelo, Computerworld, Bergensavisen, Bergens Tidende og Digi.

I tillegg har man nettsteder som Netfonds som driver med aksjehandel og trading med sårbarheten påvist i kundeinnloggingen av nettstedet.


Et eksempel på en dialogboks startet fra et javascript kjørt inn via søkefeltet på NorSIS.

Dette er bare et lite utdrag av sårbare nettsteder. Listen forøvrig teller totalt 80 større kommersielle aktører og offentlige nettsteder.


Alle sårbare nettsteder varslet

Vi vil poengtere at at alle involverte nettsteder er varslet om sikkerhetshullene på sine nettsteder og burde ha fått tilstrekkelig med tid til å korrigere sårbarhetene.


Metoden for angrep

Cross-Site Scripting (XSS) er et kjent tema for sikkerhetsbevisste utviklere, men det blir fortsatt ofte undervurdert. Kort forklart innebærer XSS at en dynamisk webside kan utnyttes til til å sette inn javascript/vbscript fra andre domener.

Ondsinnede personer utnytter som regel XSS ved å skape tilpassede URL'er og lure folk til å besøke disse. E-post er en velfungerende metode for å få personer til å besøke en link. Ved å sende ut enorme mengder e-post med manipulert header - slik at meldingen ser ut til å komme fra den sårbare siden - er angriperen garantert at noen klikker på linken.

Men vellykket XSS krever ikke alltid at en link blir besøkt. HTML e-post kan lages slik at script-kode lastes automatisk blant annet ved hjelp av IMG eller IFRAME-tags.

Ved å utnytte XSS kan det settes opp falske skjemaer, eller eksisterende skjemaer kan manipuleres, slik at man leser innholdet av det som skrives inn i feltene. Dermed kan man få tilgang på brukernavn og passord, eller varebestillinger og annen sensitiv informasjon.

Med litt kreativitet kan man overta en webshop, innloggingsside eller et kontaktskjema fullstendig med tilpassede URL'er. Man kan også tilegne seg informasjon lagret i cookies eller sessions.


Innloggingsvinduer kan enkelt manipuleres via XSS.

Når dette er gjort, kan angriperen benytte dataene til å besøke siden autentisert som den gyldige brukeren. Man kan dermed få tilgang på eksempelvis e-postmeldinger eller kontrollpanel for bankkonto.

Det kan legges inn reklametekst, lenker, bilder og lignende. For de som besøker siden gjennom linken vil alt se helt normalt ut.

I tillegg kan man ta full kontroll over den besøkendes nettleser med de effektene dette kan ha. Det åpner også for muligheter til å utnytte svakheter i selve nettleseren, noe som igjen kan gi angriperen full kontroll over maskinen.


Enkelt å korrigere

For å validere inndata via kundeinnlogging, søkefelter og kontaktskjema på korrekt vis er det enkle grep man kan gjøre. Teknisk sett går det ut på å passe på tags i hvert enkelt felt og skrive disse med sin korrekte HTML-verdi. Det vil si & lt; og & gt;. I PHP kan man benytte funksjonen htmlentities på denne måten:

$variabel = htmlentities($_POST['variabel'])


De sårbare nettstedene

Via en omfattende undersøkelse har vi kartlagt hele 80 av 350 nettsteder til å være sårbare for angrep. Disse nettstedene kan altså utnyttes ved å kjøre et enkelt javascript eller vbscript som nevnt ovenfor.

ITpro har benyttet sikkerhetsselskapet Data Security ved Espen Øivindsson til å påvise XSS-sårbarhetene på et bredt utvalg av større nettsteder i Norge.


Sårbare ved innlogging:

Dette er nettsteder som er sårbare i innloggingsskjemaene, noe som kan gi meget alvorlige konsekvenser:

Sårbare via søk eller kontaktsider:

Ved å klikke på lenkene vil du få et eksempel på XSS-sårbarheten for de nettstedene som ennå ikke har korrigert sikkerhetshullet.

Hvis noen av nettstedene fremdeles er utsatte for sårbarheten, er dette en indikasjon på en risikabel nedprioritering av sikkerhet fra nettstedets eiere. Til forbrukernes beste legger vi ut listen over alle nettsteder hvor sårbarheten er påvist slik at sikkherhetshullene forhåpentligvis kan bli korrigert snarest mulig.


God sikkerhet gir tillit

I utgangspunktet bør det være en selvfølge at man kan besøke seriøse Norske nettsteder og være sikker på at nettstedet man er inne på håndterer din sikkerhet og personlig informasjon på en trygg måte. Med dagens internett er det ikke slik. Webutvikleres evne til å tenke sikkerhet avhenger av hver enkelt utviklers kompetanse og hvert enkelt firmas fokus på sikkerhet.

Internett er ennå bare i startgropen av hva det kommer til å bli i fremtiden. Besøkendes visshet om trygge nettsteder gir grunnlag for raskere vekst. Å sette sikkerhet på nettsteder i søkelyset er viktig for å oppnå brukernes tillit. Dette har direkte innvirkning på folks bruksmønster og dermed utviklingen av fremtidens internett.


Republisering tillatt
  • Del



 Gi din kommentar
 
Ditt navn: Anonym [ Logg inn | Registrer deg ]

Emne:



Kommentar:

Vennligst hold deg til saken i artikkelen. Alle useriøse og irrelevante kommentarer vil uten videre bli fjernet.

Skriv inn teksten fra bildet:

Tillatt HTML: <p> <b> <i> <em> <br> <strong> <blockquote> <tt> <li> <ol> <ul> <img> <a>
 

Kommentarer (34)

Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 16:48
Dette er jo ingenting å rope ulv om.

Alle disse eksemplene forutsetter at brukeren oppsøker de sårbare sidene VIA en hostilt nettsted/link e.l.
Med andre ord, ingen av disse sidene lar seg angripe med mindre brukeren selv har blitt "infisert".

Det er klart man ikke skal ha slike feil på sidene, men dette her er ikke snakk om sql injisering, dumping av kundelister eller inbrudd i datasystemene til de sårbare sidene..

Much ado about nothing.

God PR uansett..


--Terje A. Barth



[ Svar på dette | Ny kommentar ]



    Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 17:01
    XSS er mye farligere enn folk tror ved første øyekast. Problemet er at det kan brukes til phishing, snapping av cookies, etc. Det er holdninger dine som gjør at bla. phishing er på sterk fremmarsj.

    Her er en liten sak du burde lese : http://www.sandsprite.com/Sleuth/papers/RealWorld_XSS_1.html


    [ Svar på dette | Ny kommentar ]



      Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 17:44
      Vis meg et sikkerhetshull i noen av de ~80 publiserte websidene man kan utnytte uten å komme via en ekstern link.

      Fremfor å henge ut 80 web-sider til offentlig beskuelse burde man heller kjørt en artikkel(serie) om phising og liknende. Selv om dette nok blir glemt av brukerne uken etter, når en ny episode av Big Brother eller wtf. er vist på tv.

      Det er ikke holdningene mine som gjør at phising er på sterk frem-mars, det er kombinasjonen av uopplyste brukere og dårlig implementerte løsninger fra server-siden.

      Denne jobben som ITPro gjorde var kun et Pr-stunt.

      --
      Terje A. Barth


      [ Svar på dette | Ny kommentar ]



        Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 17:50
        Når det er sagt:
        Alt input til en web-side er fientlig kode og bør behandles derefter.

        --
        TAB



        [ Svar på dette | Ny kommentar ]



        exchange: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 20:40
        Send en melding · http://proglonghorn.net
        Hei, hyggelig at du tok deg turen til itpro. Kan ikke huske å ha sett deg her inne før. Om du har lyst å bidra på en konstruktiv måte, ønsker vi deg hjertelig velkommen.

        I den forbindelse vil jeg gjerne gjøre deg oppmerksom på at man skal holde en saklig og høffelig tone.

        Vi har et ønske om at dette skal være et forum for alle, uansett kunnskaper innen it. Det betyr at arrogante, nedlatende, sjikaniserende og agressive argumentasjon ikke vil bli tolerert.

        Videre er dette et forum der man innehar veldig høy kompetanse på en rekke fagområder. Og akkurat det gjør itpro unik. For om du lurer på noe, så er det stor sannsynlighet at noen her kan hjelpe deg.

        Blir derfor veldig provosert og jeg tar det personlig når du valser inn her, hiver fra deg påstander i hytt og pine,og insinuerer at dette er et reklame stunt. Skal du holde på slik, er du ikke ønsket her inne.

        Her du noen som helst forsåelse for hvor mye arbeide som ligger bak en slik
        artikkel som dette eller andre bindrag her på forumet ?

        For å si det slik; dont mess with me eller andre her.

        Er veldig enkelt å se når noen skriver om ting de aboslutt ikke har
        kunnskaper om. ( om du tar hintet ) Som IT systems Engineer er du helt sikkert kunnskapsrik, men det vil alltid være noen som vet mer enn deg selv.

        Aroganse og besserwisser taktikk lønner seg absolutt ikke her inne.

        - jan erik fløde -

        [ Svar på dette | Ny kommentar ]



        Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 23:14
        Hei

        Å si at dette kun er et IT stunt er feil. Jeg har selv vært i kontakt med enkelte på denne listen for 6+mnd siden, og gjort de oppmerksomme på problematikken ( som privatperson, ikke profesjonell ). De som listes her, har mao både problemer internt ( siden det ikke er blitt fikset ), og med leverandøren ( siden feilen er der i utgangspunktet ).

        Hadde disse løsningene vært implementert med et godt system fra grunnen, ville de ikke hatt noe XSS problem. Hvis du tar en nærmere titt på de sitene, vil du kjapt finne gjengangere blandt leverandørene.

        Det er ikke "dumme" brukere sin feil hvis de faller for phishing forsøk forårsaket av dette. Brukere gjør som de gjør, og systemer må tilpasses ( sikres for ) det .

        [ Svar på dette | Ny kommentar ]



Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 19:28
De som vil kommer seg inn allikevel via bakveien, telenettet. securelogix.com for mer info.

[ Svar på dette | Ny kommentar ]



exchange: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 10:50
Send en melding · http://proglonghorn.net
Better to light a candle then to curse the darkness
-Chinese proverb-



[ Svar på dette | Ny kommentar ]



Atmoz: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 10:54
Send en melding · http://atmoz.tk
Dette er for dårlig! Slike seriøse sider burde ikke ha så alvorlige feil som enkelt kan unngås med gode vaner; alltid tenk på hvor data kommer fra, og hvor den skal sendes.

[ Svar på dette | Ny kommentar ]



    exchange: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 11:25
    Send en melding · http://proglonghorn.net
    I en rapport fra NSO viser man til at 62 % av norske selskaper har litt utsatt for "computer crime" i 2004.
    Kilde:
    http://www.isaca.no/DataZ/DataZ_1_2005_pdf_grunnlag.pdf

    Samme tendensen ser du i England. I 1998 opplevde 32 % av britiske selskaper en såkallt "sikkerhets hendelse", dette økte til 44% i 2000, 74% i 2002, 94% i 2004

    Kilde:
    Department of Trade and Industry, Information Security Breaches Survey (2004); http://www.security-survey.gov.uk/

    I USA har computer crime faktisk gått forbi narkohandel i omfang...

    Og her er et lite sitat fra Rune Fløisbonn, leder for Datakrimsenteret i Kripos

    "Av 8000 politimenn i Norge har bare 50 -100 fått en minimumsopplæroing av denne type saker, og det de har lært er utdatert etter 6 -18 måneder"

    Sier jo litt om hvor talentlløst opplegget her i Norge er.

    [ Svar på dette | Ny kommentar ]



Terje_2002: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 12:44
Send en melding · http://
Hmm, overraskende mange "anerkjente" nettsider på denne listen, urovekkende.

[ Svar på dette | Ny kommentar ]



    Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 20:07
    Norges ledende skandinaviske mediebedrift www.schibsted.no står ikke på listen, men et søk på nettsiden med java-kode viser at heller ikke de har filter på input'en sin ...

    [ Svar på dette | Ny kommentar ]



Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 13:31
Dette er jo ingen fare i det hele tatt... Det kan iallefall IKKE regnes som et sikkerhetshull. Å utnytte folks dumhet kan ikke sies å være et sikkerhetshull på disse sidene, det kan jo gjøres på absolutt alle tenkelige måter. Har f.eks. epost et sikkerhetshull fordi den kan brukes til å lure folk til å gå med på Nigeria-scam? Dette er samme opplegg.

[ Svar på dette | Ny kommentar ]



    Atmoz: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 13:36
    Send en melding · http://atmoz.tk
    "Å utnytte folks dumhet kan ikke sies å være et sikkerhetshull på disse sidene"

    Når noen kan utnytte et slikte svakheter til å skaffe login-informasjon og Gud-vet-hva, så er det et sikkerhetshull. Det er jo ingenting å diskutere en gang!

    Les mer om XSS:
    http://en.wikipedia.org/wiki/XSS

    [ Svar på dette | Ny kommentar ]



    exchange: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 16:16
    Send en melding · http://proglonghorn.net
    Ta en liten titt på følgende side så får du en generell forklaring av xss

    http://en.wikipedia.org/wiki/XSS



    [ Svar på dette | Ny kommentar ]



Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 13:34
Siden folk ikke liker å bli hengt ut i pressen på denne måten vil jeg tro Data Security og ITpro har skutt seg selv i foten med dette.

Ingen av disse vil leie Data Security til fremtidig jobbing, og annonsering hos ITpro? Glem det.



[ Svar på dette | Ny kommentar ]



    Atmoz: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 13:40
    Send en melding · http://atmoz.tk
    Her er det de som er ansvarlige for sikkerhetshullene som har skutt seg selv i foten. Det er greit at amatører på hobbybasis gjør slike feil, men dette er seriøse aktører som burde vite bedre.

    Alle med passe god kunnskap om webprogrammering burde være klar over at slike hull alltid burde tettes etterhvert som man programmerer! Og iallefall de som får betalt for å lage profesjonelle sider på linje med de 80 som det handler om her.

    [ Svar på dette | Ny kommentar ]



    exchange: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 16:19
    Send en melding · http://proglonghorn.net
    TROLLING..eller kanskje du representerer security by obscurity prinsippet...

    [ Svar på dette | Ny kommentar ]



Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 14:09
Her har dere gjort et fantastisk godt arbeid. Spesielt med tanke på å heve besvisthetsnivået for å tenke sikkerhet i ALLE bedrifter, etater og organisasjoner. Dette er svært pinlig for dem det gjelder. Det bør understrekes viktigheten av å teste mhp sikkerhet (positiv/negativ), og at dette utføres av en tredjepart med HØY kompetanse.
mvh Terje (Arendal)

[ Svar på dette | Ny kommentar ]



Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 15:21
Itpro.no har også et xss hull.

[ Svar på dette | Ny kommentar ]



    Atmoz: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 15:32
    Send en melding · http://atmoz.tk
    Hvor?

    [ Svar på dette | Ny kommentar ]



      Anonym: Sikkerhetshull på 80 store nettste[img]---alert(---)[/img] · Mandag 27. mars 2006 00:18
      [img]---alert(---)[/img]

      Sikkerhetshull på 80 store nettsteder påvist'">> hmm

      [ Svar på dette | Ny kommentar ]



    exchange: Sikkerhetshull på 80 store nettsteder påvist · Mandag 13. mars 2006 16:09
    Send en melding · http://proglonghorn.net
    1. Generellt: Vi setter stor pris om man gir oss informasjon om potensielle sårbarheter
    2. Generellt: Personer som posterer annonymt, med få ord og uten kilder/fakta til å backe opp sine påstander, er som regel TROLL, noe vi har hatt problemer med i den siste tiden.




    [ Svar på dette | Ny kommentar ]



Guinn: Sikkerhetshull på 80 store nettsteder påvist · Tirsdag 14. mars 2006 09:15
Send en melding · http://
Jaja... Med den kommentaren der fra en i redaksjonen så anser jeg meg ferdig med dette nettstedet. Useriøst møl!

[ Svar på dette | Ny kommentar ]



Anonym: Sikkerhetshull på 80 store nettsteder påvist · Tirsdag 14. mars 2006 14:00
finn.no


[ Svar på dette | Ny kommentar ]



    Anonym: Sikkerhetshull på 80 store nettsteder påvist · Tirsdag 21. mars 2006 05:05
    Er mye rart =)

    [ Svar på dette | Ny kommentar ]



Anonym: Sikkerhetshull på 80 store nettsteder påvist · Mandag 27. mars 2006 00:37
Nesten ingen har rettet opp feilen, det er dårlig av dem.

[ Svar på dette | Ny kommentar ]



Anonym: Sikkerhetshull på 80 store nettsteder påvist · Tirsdag 11. juli 2006 19:10
Dette bekrefter kun mine fordommer om at vi ligger langt etter på datasikkerhet her i landet. Tallet 80 kun for XSS-sårbarheter vil jeg tro er betraktelig høyere, det tok meg 2 minutter å finne enda en stor norsk nettside som er sårbar - kan si såpass om denne bedriften, som er ansvarlig for nettsiden, at den blant annet har offentlige etater som kunde. Siden er varslet.

[ Svar på dette | Ny kommentar ]


På forsiden nå

Les mer...
Lærdom fra amerikanske filmer
Vranglære?
Les mer...
Rimelig topp-GPS fra TomTom
Nylansering i dag
Les mer...
Treig teknologi gjør oss forbanna
Kanskje ikke så overraskende?
Les mer...
Hjelp! PC’en snakker til meg!
10 indikasjoner på at du er infisert
Les mer...
Falsk TweetDeck-oppdatering i omløp
Twitter tvinger frem passordskifte
Les mer...
Ny, flat designmus fra Microsoft
Arc Touch Mouse