Der unabhängige IT- und Tech-Kanal!
internet.board.entertainment.games.hardware

gulli Logo
  • Home
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • Board
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • News
    • Topnews
    • Interviews
    • Glossen
    • Reportagen
    • Kurioses
    • RSS-Feed
    • Twitter
    • Newsletter
  • NewsPresso
    • Newsübersicht
    • Regeln
    • Highscore
    • RSS-Feed
  • Internet
    • Wissenswertes
    • Filesharing
    • Denkanstösse
  • IT-Sicherheit
    • IT-Lexikon
    • Gesetzliche Lage
    • Cyberkriminalität
    • Abwehrmaßnahmen
    • IT-Forensik
    • Privatsphäre bei Facebook
  • Hard- und Software
    • Zeitreise - PC und N-books
    • Tools
  • Games
    • Geschichte, Gegenwart und Zukunft der PC-Spiele
    • Online-Spiele
    • gulli:Wettbewerbe
    • gulli:Spiele
  • Mobile
    • Zeitreise - Mobile Endgeräte
  • Ansichtssache
    • Kommentiere und bewerte die Fundstücke.
  • Videos
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • Apps
    • Seit 1998 unabhängiger IT- und Tech Kanal, Forum mit über 1 Million registrierter Usern
  • gulli
  • News
  • Die Aral AG ignoriert sämtliche Sicherheitshinweise (Update 2)
vorherige News
nächste News
Update

Die Aral AG ignoriert sämtliche Sicherheitshinweise (Update 2)

Aral - Fotomanipulation von Sash386

Aral - Fotomanipulation von Sash386

Die Aral AG ignoriert seit Monaten die kritischen Sicherheitslücken auf ihrer Webseite. Die Kollegen von "Sicherheit Online" haben mehrfach versucht, per E-Mail oder telefonisch auf den Bug aufmerksam zu machen. Das Problem wurde ausgeschwiegen. Update: Jetzt ist eine neue Sicherheitslücke im Shopsystem der Seite aufgetaucht. Der Pressesprecher hat umgehend auf unsere Hinweise reagiert.

Die Betreiber von "Sicherheit Online" berichten davon, dass es bereits seit einigen Monaten auf dem Internetportal der Aral AG mehrere Sicherheitslücken gibt, die von Angreifern beliebig ausgenutzt werden könnten. Ein Beispiel wäre ein Angriff mittels XSS, der gravierende Folgen für die Sicherheit aller Besucher hätte. Durch manipulierte Links, über die der Besucher in das Portal gelangt, können problemlos Benutzerdaten, Zugangsdaten, das Benutzerverhalten der Surfer und weitere Informationen ausgespäht werden. Im Extremfall könnten Cyberkriminelle sogar anfällige Computer komplett übernehmen.

Die Aral AG weiß schon lange darüber Bescheid. Passiert ist aber nichts. Sicherheit Onine bat um eine Stellungnahme des Pressesprechers. Wieder bekam man keine Antwort. Wer sich ein Beispiel für die Anfälligkeit der Seite ansehen möchte, kann dort eine Runde Super Mario Flash spielen. Wer weiter in der Seite herumsurft, bekommt früher oder später das Fenster "Hopp...ne Runde Super Mario!" zu sehen und wird dann zum Spiel zurück geführt. Das Beispiel an sich ist unschädlich, zeigt aber was alles möglich ist. Weitere Schwachstellen werden von uns hier nicht genannt, um mögliche Übergriffe zu verhindern.

Wirklich schade. Offenbar hat man bei Aral aus den Vorkommnissen der letzten Monate nichts gelernt. Beinahe täglich werden Server von Unternehmen oder Behörden übernommen. Wann endlich begrift man endlich, dass die Sicherheit der Besucher unbezahlbar ist?

Update: (25.07.2011 21:26 Uhr)

Offenbar hat der erste Hacker schon nicht mehr stillhalten wollen oder können. Ständig erhält man das Fenster "Hopp...ne Runde Super Mario!" zu Gesicht, egal was man vorher ausgewählt hat. Wir haben den Pressesprecher von Aral gerade per E-Mail über den neuen Fehler informiert. Schon nach wenigen Minuten kam eine Antwort, die Hinweise habe man der zuständigen Stelle weitergeleitet.

Update (27.07.2011 15:30 Uhr)

Der Hacker Unnex hat jetzt von Freunden (Nitrama und L3w3x) eine weitere Lücke zugespielt bekommen. Nein, kein Tankgutschein für umsonst und auch keine weitere Runde Mario Flash. Der Shop von Aral ist dieses Mal betroffen. Der Pressesprecher von Aral, Herr Brandenburg, hat umgehend reagiert und die Hinweise an die Technik geschickt. Die Betreiber von Sicherheit Online gaben nun bekannt, auch von dieser Lücke gewusst zu haben, die damals ebenfalls an Aral übermittelt wurde.

Bild-Quellen: sash386.deviantart.com

Text-Quellen: Sicherheit-Online.org

Lars Sobiraj (g+) am Mittwoch, 27.07.2011 15:45 Uhr

Tags: aral ag fwt-group sicherheit online

Rating Rating Rating Rating Rating
vgwort
 
Weitere interessante News
35 Reaktionen zu dieser Nachricht
  • LeJake am 30.07.2011 03:02:35

    Dann nehme ich an, dass die dort endlich mal aufgewacht sind und das Problem erkannt haben. Da kann man sich generell leider nicht sicher sein... ich hab es bisher schon einige Male erlebt, dass auf Hinweise zwar gesagt wurde, es würde weitergeleitet, aber von ...

  • IIWhiteHatII am 30.07.2011 02:42:51

    So... Kleines Update #3: http://www.sicherheit-online.org/Aktuelle-Themen/Aral-AG-ignoriert-weiterhin-Sicherheitslucke.html ...

  • Dankeschön am 27.07.2011 17:46:16

    wären da nur nicht die leidtragenden, die user. ich bin dafür dass aral denen schadenersatz zahlen muss, und für die privathaftung von arroganten und ************* dummen verantwortlichen. Keine Ahnung von etwas, aber erstmal laut brüllen, hm ? ;) ...

  • StaTiC am 27.07.2011 13:53:48

    ich frag mich sowieso welche Kasper solche Seiten überhaupt entwickeln. 100% Sicherheit gibt es nicht. aber zumindest der Wille und versuch etwas zu sichern sollte da sein. ich selbst hab mir ne kleine php Parameter klasse zusammengebaut. Sicherheit nachrüsten muss ich somit nur an einer stelle ...

  • Ghandy am 27.07.2011 13:27:55

    LOL! Gerade eine E-Mail verschickt. Es gibt noch eine weitere Lücke bei denen. Ich mache nachher mal das Update fertig. ...

weitere Kommentare lesen     Nachricht kommentieren

Games [Teamspeak]

Teamspeak Server

Teamspeak

Heutzutage ist die Internettelefonie neben Fest- und Mobilnetztelefonie immer gefragter. Per Internet zu kommunizieren ist nicht nur komfortabler und billiger, man ist zudem unabhängig von Tarifen, welche nur eine bestimmte Gesprächszeit günstig ermöglichen. Also wieso nicht auch Internet-Telefonie nutzen?

mehr lesen...

Aktuelle gulli:Videos
Play
Destiny - Das Gesetz des Dschungels
Play
Company of Heroes 2 - Story-Trailer
Play
Mit dabei: Acer Aspire P3 - Ultrabook und Tablet in einem
News [Interviews]

Interview mit dem Petitionsausschuss des Deutschen Bundestages

Lars Sobiraj am 14.05.2013, 13:52 Uhr

Bundestag

Der Petitionsausschuss des Deutschen Bundestags steht seit vielen Jahren den Bürgern und Gruppen für ihre Anliegen offen. Wir haben uns kürzlich mit einem der 80 Mitarbeiter des Hauses unterhalten. Da seit der Gründung nur sehr wenige Gesetzesänderungen durch Petitionen entstanden sind, wollen wir den Sinn dieser Institution hinterfragen. Dies ist vorerst der letzte Teil unserer Interview-Serie.

mehr lesen...

News [Kurioses]

Japaner erstellt seine Gemälde mit Microsoft Excel

Lars Sobiraj am 12.05.2013, 12:51 Uhr

Gemälde von Tatsuo Horiuchi

Wie ein 73-jährige Japaner beweist, kann man das am häufigsten benutzte Tabellenkalkulationsprogramm Microsoft Excel nicht nur für reguläre Berechnungen einsetzen. Tatsuo Horiuchi erstellt ausnahmslos seine traditionellen Gemälde mit Hilfe dieses Programms. Er arbeitet bereits seit 10 Jahren mit der Software und stellt seine Bilder in diversen Ausstellungen vor.

mehr lesen...

gulli:picsArtikel empfehlengulli RSS News Feedsgulli RSS NewsPresso Feedsgulli:Newslettergulli twittertgulli bei facebookGoogle+gulli:news im AppStore
  • Home
  • Board
  • News
  • NewsPresso
  • Internet
  • IT-Sicherheit
  • Hard- und Software
  • Games
  • Mobile
  • Werbung
  • Presse
  • Kontakt
  • Betreiberinfos
  • Chat
  • Jobs
  • Suche

© 1998-2013 InQnet GmbH

Hardwareclips