Gefährliche Sicherheitslücke bei eBay

Eine in meinen Augen sehr gefährliche Sicherheitslücke erlaubt es bei eBay, mit Hilfe eines einfachen Skripts beliebige externe Inhalte in die Artikelbeschreibung einzubinden.

Ich hatte das in einem inzwischen von eBay gelöschten Angebot demonstriert: Dort wird die (harmlose) Startseite von Google eingebunden. Bei Opera, Firefox und Safari unter Mac OSX erfolgt beim ersten Aufruf des Artikels eine echte Weiterleitung zu Google. Ab dem zweiten Aufruf wird dann "nur noch" das Innerframe angezeigt.

Die Sicherheitslücke lässt sich zum einen für vergleichsweise harmlose Manipulationen verwenden, beispielsweise für eBay-interne Weiterleitungen: Artikelnummer 220547670676 wird z.B. nach kurzer Zeit auf die Artikelnummer 200433071331 umgeleitet - ein Angebot des gleichen Verkäufers, allerdings unter einem deutlich schlechter bewerteten Account.


Update: Sofort nach Kenntnis meines Artikels hat eBay das Angebot mit der internen Weiterleitung gelöscht. Ebenfalls gelöscht: Das Angebot, auf das weitergeleitet wurde.


Natürlich könnte man mit Hilfe dieses einfachen Skripts aber auch z.B. eine nachgemachte eBay-Seite in die Artikelbeschreibung einfügen - und so die Passwörter der Leser abgreifen.

eBay ist diese Sicherheitslücke seit Jahren bekannt. Grundsätzlich kann die Sicherheitslücke auch nur von Account-Inhabern mit folgenden Voraussetzungen genutzt werden:

Der Verkäufer ist Geprüftes Mitglied oder
PowerSeller oder
verifiziertes PayPal-Mitglied oder
länger als 500 Tage bei eBay angemeldet und hat mehr als 500 Bewertungspunkte.

Bei eBay ist angeblich kein Fall bekannt, in dem diese Sicherheitslücke für betrügerische Manipulationen oder für Phishing-Attacken genutzt worden wäre. Selbst wenn das stimmen sollte: Das Risiko ist nunmal vorhanden und in meinen Augen auch nicht bloß ein vertretbares "Restrisiko".

eBay: Grundsatz zur Verwendung von Skriptsprachen (Javascript oder Flash)


Sie möchten auf dem Laufenden bleiben? Abonnieren Sie den kostenlosen wöchentlichen Newsletter mit Top-Infos und Unterhaltung rund um eBay und den Onlinehandel. Ihre Mailadresse wird nicht an Dritte weitergegeben und auf Wunsch sofort gelöscht.

Ihre E-Mail Adresse:

Sie möchten sich für den Newsletter
anmelden
abmelden


Vorherige Meldung Vorherige Meldung

Meldungen 1. Quartal 2005     Meldungen 4. Quartal 2004     Meldungen 3. Quartal 2004
Meldungen 2. Quartal 2004     Meldungen 1. Quartal 2004     Meldungen 2002 und 2003

© 2010 bei Axel Gronen. Letzte Aktualisierung: 24.02.2010.
Etwaige Rechtschreib- und Grammatikfehler in diesem Text sind gewollt und wurden hier mit Absicht versteckt. Wer sie findet, darf sie behalten oder auf eBay versteigern. Best viewed with open eyes and a human brain ver. 1.0 or above.

Wortfilter-Logo