Der unabhängige IT- und Tech-Kanal!
internet.board.entertainment.games.hardware

  • gulli
  • Nachrichten
  • Bug in der Facebook-Benutzeranmeldung gab Daten preis - Update

Bug in der Facebook-Benutzeranmeldung gab Daten preis - Update

Dieses soziale Netzwerk kommt derzeit nicht zur Ruhe. Zum dritten Mal in Folge treten Fehler beim Login-Vorgang auf. Heute weist das britische IT-Portal "The Register" auf den neuesten Bug hin, der auch die deutschen Anwender betrifft.

Ein Mitarbeiter der Sicherheitsfirma Secfence Technologies machte gestern auf eine dubiose Sicherheitslücke im Anmeldesystem des sozialen Netzwerkes Facebook aufmerksam. Ohne die Eingabe irgendwelcher Passwörter konnte man kinderleicht herausfinden, welche E-Mail-Adresse mit welchem Benutzerprofil verknüpft ist. Am Mittwoch machte Atul Agarwal, Mitarbeiter der Sicherheitsfirma Secfence Technologies im Internet auf eine gefährliche Eigenart der Webseite des sozialen Netzwerkes Facebook aufmerksam. In der Security-Mailingliste Full Disclosure schrieb er, dass Facebook scheinbar durch einen Bug im Anmeldesystem von jedermann als nützliches Spammer -Werkzeug genutzt werden könnte.

Tippte man bei der Verifizierung eine korrekte E-Mail-Adresse in Kombination mit einem falschen Passwort ein, so zeigte die Webseite trotz der Falscheingaben den zugehörigen Vor- und Nachnamen sowie das Benutzerbild der Person an, die mit der betreffenden E-Mail-Adresse registriert ist. Die Privatsphäreneinstellungen des Benutzers spielten dabei keine Rolle. Zunächst ging Agarwal davon aus, dass Facebook diese Daten nur preisgibt, sofern noch entsprechende Cookies im Browser hinterlegt sind. Weitere Experimente zeigten jedoch Gegenteiliges. Da die Webseite die Daten so problemlos preisgegeben hat, war sich der Sicherheitstechniker nicht einmal sicher, ob es sich vielleicht um ein Feature handelte und nicht um einen Bug.

Dieser Fehler im Facebooksystem kann allerdings verheerende Folgen für die dort registrierten Nutzer haben. Da Onlinebetrüger die Mailadressen problemlos mit den Klarnamen der Nutzer verknüpfen können, könnten Phishingangriffe wesentlich realistischer ausfallen. Facebook könnte so für Cyberkriminelle durch seine 500 Millionen Nutzer zum größten Nachschlagewerk für E-Mails werden.

Auf Nachfrage von PC Advisor versicherte ein Sprecher des Unternehmens allerdings, dass der Bug erst seit kurzem vorhanden wäre und man bereits an dessen Beseitigung arbeite. Mit Erfolg, wie es scheint. Mittlerweile spuckt das Anmeldefenster keine Daten mehr an unberechtigte Personen aus.

Update:
Ganz offensichtlich hätte das Facebookteam sich bei der Beseitigung des Fehlers etwas mehr Mühe geben sollen. Im Loginfenster ist das Problem zwar gelöst, allerdings ist in der „Passwort vergessen“ Funktion nun der gleiche Bug aufgetaucht. Man muss nur die E-Mail-Adresse einer registrierten Person angeben und ein Captcha ausfüllen und schon spuckt Facebook den Klarnamen des dazugehörigen Nutzers inklusive Benutzerbild aus. Da die Lücke bis dato noch nicht behoben wurde, kann sich jeder selbst ein Bild von der Sache machen, indem er einfach auf „Passwort vergessen?“ auf der Homepage von Facebook klickt.
[ Update via Priv8 - thx! ]

Facebook

Facebook

Update 2 (von Ghandy)

Wie The Register heute berichtet, so besteht der Bug von Facebook noch immer - wenn auch in einer anderen Ausprägung. Wird eine korrekte E-Mail-Adresse zusammen mit einem falschen Passwort eingegeben, erfolgt eine andere Textausgabe, als wenn die E-Mail bei Facebook überhaupt nicht registriert ist. Bei unserem Test geben wir arno@nymous.com und ein fiktives Passwort ein. Facebook reagiert darauf mit der Antwort: "Falsche E-Mail-Adresse. Die von dir angegebene E-Mail gehört zu keinem Konto." Bei einem falschen Passwort zu einer registrierten Adresse bekamen wir im Unterschied dazu die Fehlermeldung: "Das von dir eingegebene Passwort ist falsch." In der Konsequenz kann jeder von außen überprüfen, ob eine E-Mail-Adresse bei Facebook registriert ist oder nicht.

Auch wenn die neue Sicherheitslücke weit weniger Informationen als zuvor preisgibt, so verrät das soziale Netzwerk dennoch weiterhin, wer bei ihnen angemeldet ist. Da man die Abfrage automatisieren kann, wird Facebook den Login sicher bald erneut ändern. Hoffentlich erhält man dann keinerlei Informationen mehr, welcher Teil der eingegebenen Daten falsch ist.

Grafik: Heny Han - cc-by-nd 3.0

Bild-Quellen: welt henry han

Text-Quellen: seclists.org

Julian Wolf am Mittwoch, 18.08.2010 22:14 Uhr

tagsTags: facebook

Bookmark and Share
vgwort
 
Weitere interessante News
16 Reaktionen zu dieser Nachricht
  • Wulk am 19.08.2010 21:28:20

    Hach, wie schrecklich! Nicht, dass mit meinen Fake-Facebookdaten jetzt auch noch Schindluder im Internet getrieben wird :eek: ...

  • McK73 am 19.08.2010 18:03:49

    Für mich kein Grund auf Facebook zu verzichten. Facebook weiß auch nur was die Nutzer dort preis geben. ...

  • ctvirus am 19.08.2010 09:17:11

    peinlich, peinlich was sich facebook da antut. dass man bei einem fehlgeschlagenen login nie verrät, was genau das problem war sondern immer eine auswahl an möglichen fehlern anbietet ist ja wohl absoluter standard. das lernt jeder fachinformatiker im ersten lehrjahr... ...

  • DTSSDG am 13.08.2010 23:27:29

    Ich konnte dem Facebook-Wahn bisher erfolgreich Widerstand leisten. Ich wüsste nicht, welche 10 Pferde mich dazu bewegen könnten, mich dort einzutragen. Blodsinn! Erstens sagen sowas nur User die zu dumm sind eine Spam-Mail und einen VPN zu nutzen. Zudem sei ...

  • Ologhai am 13.08.2010 22:33:51

    Aha, ich habe "hitler@yahoo.com" eingegeben bei "Passwort vergessen". Bin auf folgende Seite gekommen: http://i35.tinypic.com/2n0q1zk.png EDIT: Ähnliche Ergebnise bei "Satan@yahoo.com" usw. :D Was alles in Facebook drinnen ist^^ EDIT2: Ahja, der "Weiter"-Button ist für mich jetzt nich ...

weitere Kommentare lesen     Nachricht kommentieren

 
News [Interviews]

ACTA: Viel Geschrei um nichts? Jurist Jens Ferner im Interview

Lars Sobiraj am 04.02.2012, 11:32 Uhr

ACTA: die Kabel rausziehen?

Während Die Linke zur Teilnahme an einem europaweiten Aktionstag gegen ACTA aufruft und Justizministerin Leutheusser-Schnarrenberger die Kritik am internationalen Handelsabkommen zurückweist, führte der Jurist Jens Ferner eine ausführliche Analyse jedes einzelnen Artikels durch. Wir fragten ihn, wie gefährlich ACTA tatsächlich ist. In welchem Rahmen bedroht dieses Abkommen unser aller Freiheit?

mehr mehr lesen...

News [Kurioses]

Überwachung mal anders: Polizist in Zivil jagte sich 20 Minuten selbst

Lars Sobiraj am 09.02.2012, 11:40 Uhr

Überwachungskameras

In der südenglischen Grafschaft Sussex ereignete sich letzten Monat ein Fauxpas der besonderen Art. Statt einen Einbrecher zu fassen, jagte ein Polizist mit Hilfe von Kameras für etwa 20 Minuten sich selbst. Sein Kollege an den Monitoren hatte ihn nicht erkannt und fand sein Verhalten sehr auffällig. Der beobachtete Mann habe auf heißen Kohlen gesessen, weswegen er dringend tatverdächtig sei.

mehr mehr lesen...

Browsergames
Gondal World

TOPTIPP: Gondal World

Kämpfe als Held in diesem einzigartigen Fantasy Game. Viele Gefahren und Abenteuer erwarten dich! Escaria spielen

Escaria

Escaria

Erschaffe deine eigene Insel und erobere die Welt. Krieg oder Wachstum - deine Strategie entscheidet! Escaria spielen

Artyria

Artyria

Werde Gladiator und kämpfe im antiken Zeitalter um Ruhm und Ehre. Gehe Bündnisse mit anderen Spielern ein und kämpft gemeinsam gegen die schrecklichen Barbaren. Artyria spielen

Gondal

Gondal

Ziehe als einsamer Waldläufer oder an der Seite von Kampfgefährten in einem Fantasy-Spiel von Abenteuer zu Abenteuer. Gondal spielen

Last Emperor

Last Emperor

Tritt gegen legendären Samurai aus Japan des 19. Jahrhundert an und werde der gefürchtetste aller Samurai. Last Emperor spielen

Nightcreeps

Nightcreeps

Tritt in eine epische Schlacht zwischen Werwölfen und Vampiren, in der nur die Stärksten überleben werden, ein. Nightcreeps spielen

gulli:picsArtikel empfehlengulli RSS News Feedsgulli RSS NewsPresso Feedsgulli:Newslettergulli twittertgulli bei facebookidenticagulli:news im AppStoreSeitenanfang

© 1998-2012 InQnet GmbH