<?xml version="1.0" encoding="UTF-8"?>
<!-- generator="FeedCreator 1.7.2c" -->
<rss version="2.0">
    <channel>
        <title>Svens Blog - Security Advisories</title>
        <description>Things that matter... at least for me ;-) - Security Advisories</description>
        <link>http://krohlas.de/blog/?tid=7</link>
        <lastBuildDate>Mon, 11 Jun 2007 23:46:10 +0100</lastBuildDate>
        <generator>FeedCreator 1.7.2c</generator>
        <language>de-DE</language>
        <copyright>Copyright 2007, Sven Krohlas</copyright>
        <managingEditor>sven@asbest-online.de</managingEditor>
        <webMaster>sven@asbest-online.de</webMaster>
        <docs>http://blogs.law.harvard.edu/tech/rss</docs>
        <item>
            <title>Reflektiertes Cross-Site Scripting (XSS) auf zillo.de</title>
            <link>http://krohlas.de/blog/?eid=228</link>
            <description>Neues Themengebiet, erster Eintrag: Sicherheitshinweise verschiedenster Art, auf Webseiten oder in Anwendungen. Kurz: Security Advisories. Hier der Anfang einer hoffentlich nie zu lang werdenden Serie...&lt;br /&gt;&lt;br /&gt;Kennung: KSA-2007-06-11&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;

Risiko: gering&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;

Status: behoben&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;

Versionshistorie&lt;br/&gt;&lt;br/&gt;
&lt;ul&gt;
&lt;li&gt;2007-06-11: erste Veröffentlichung&lt;/li&gt;
&lt;/ul&gt;
&lt;br/&gt;&lt;br/&gt;
Kategorie: Reflektiertes Cross-Site Scripting
&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;
Zusammenfassung: Reflektiertes Cross-Site Scripting (XSS) auf zillo.de
&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;
Beschreibung&lt;br/&gt;&lt;br/&gt;
Der Webshop des in Deutschland recht bekannten Musikmagazines Zillo war bis zum 30.6.2007 anfällig für reflektiertes Cross-Site Scripting. Ursache hierfür war eine nicht überprüfte, vom Besucher übergebene Variable.&lt;br/&gt;

Dies hätte von einem böswilligen Angreifer für Phishingangriffe verschiedenster Art genutzt werden können.&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;

Technische Details&lt;br/&gt;&lt;br/&gt;
Das Skript &quot;show_artikel.cgi&quot; im Shop von zillo.de überprüfte die übergebene Variable &quot;artikel&quot; nicht auf Gültigkeit. Der übergebene Wert wurde wieder ausgegeben, was zum Einschleusen von HTML- oder JavaScript-Code genutzt werden konnte.&lt;br/&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://www.zillo.de/cgi-bin/zillo2/shop/cgi/show_artikel.cgi?nextpage_params=&amp;artikel=%3Cp%3EHallo,%20ich%20bin%20b%C3%B6ser,%20eingeschmuggelter%20Code.%20hier%20k%C3%B6nnte%20auch%20ein%20Formualr%20stehen,%20dass%20die%20Kontodaten%20eurer%20Kunden%20abfragt%20und%20an%20den%20b%C3%B6sen,%20b%C3%B6sen%20Angreifer%20schickt.%3C/p%3Ezscope052007&amp;prevpage=&amp;pattern=&amp;start=1&amp;lang=deutsch&amp;artikelid=931
&quot;&gt;Beispiel-URL&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;KSA-2007-06-11-zillo.de-xss-2007-05-19.png&quot;&gt;Screenshot zum Nachweis&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;
Anmerkungen&lt;br/&gt;&lt;br/&gt;
Die Verantwortlichen bei zillo.de reagierten schnell und interessiert. Im Laufe einer weiteren kurzen -durch den Webmaster herausgeforderten- Betrachtung der Seite wurde innerhalb kürzester Zeit eine weitere Lücke entdeckt. Details dazu folgen nach einer angemessenen Vorwarnzeit für den Hersteller. Mit neuen derartigen Lücken ist auf Grund der Einfachheit der bisherig gefundenen zu rechnen.
&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;
Zeitlicher Ablauf der Veröffentlichung&lt;br/&gt;
&lt;ul&gt;
&lt;li&gt;2007-05-19: Entdeckung der Lücke durch Sven Krohlas und Information des Herstellers&lt;/li&gt;
&lt;li&gt;2007-05-30: Lücke wurde vom Hersteller als behoben gemeldet&lt;/li&gt;
&lt;li&gt;2007-06-11: Veröffentlichung der Lücke&lt;/li&gt;
&lt;/ul&gt;

Zeit von der Entdeckung bis zur Behebung: 12 Tage.&lt;br/&gt;&lt;br/&gt;&lt;br/&gt;

Querverweise zum Thema XSS&lt;br/&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;http://www.heise.de/security/artikel/84149&quot;&gt;heise.de&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://baseportal.com/baseportal/phishmarkt/de&quot;&gt;Phishmarkt&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.cert.org/advisories/CA-2000-02.html&quot;&gt;CERT&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description>
            <pubDate>Mon, 11 Jun 2007 16:57:01 +0100</pubDate>
        </item>
    </channel>
</rss>
