Das Forum rund um DVB am PC, Handy und Tablet
Neuigkeiten:
Anzeigen der neuesten Beiträge
Übersicht
Forum
Hilfe
Einloggen
Registrieren
DVB-Cube BETA <<< Das deutsche PC und DVB-Forum >>>
»
PC-Ecke
»
# Security Center
»
Thema:
eBay diverses ...
« vorheriges
nächstes »
Drucken
Seiten:
1
2
3
4
[
5
]
Nach unten
Autor
Thema: eBay diverses ... (Gelesen 7939 mal)
0 Mitglieder und 1 Gast betrachten dieses Thema.
ritschibie
Aufpass-Cubie
Beiträge: 9067
Ich liebe dieses Forum!
eBay schließt kritische Sicherheitslöcher
«
Antwort #60 am:
24 November, 2012, 10:36 »
Das Online-Auktionshaus eBay hat zwei Schwachstellen auf seiner US-Website geschlossen. Bei einer der beiden handelt es sich um eine kritische SQL-Injection-Lücke im Verkäuferbereich, durch die man lesend und schreibend auf eine Datenbank des Unternehmens zugreifen konnte. Durch eine SQL-Injection-Lücke ist das Einschleusen von Datenbankbefehlen über unzureichend gefilterte HTTP-Parameter möglich.
Entdeckt hat die Lücke der Sicherheitsforscher David Vieira-Kurz, der eBay daraufhin vertraulich über das Sicherheitsproblem informierte. Nach Angaben des Forschers reagierte das Unternehmen recht zügig und schloss die Lücke nach 20 Tagen. Ob man durch die Lücke auf die Daten der eBay-Nutzer zugreifen konnte, hat der Forscher nicht ausprobiert, wie er gegenüber heise Security erklärte.
Bei der zweiten Lücke handelte es sich um eine Cross-Site-Scripting-Lücke, durch die die man JavaScript-Code auf dem eBay-Server platzieren konnte, der dann beim Aufruf einer bestimmten URL ausgeführt wurde. Ein Angreifer hätte dies etwa dazu missbrauchen können, um Zugangsdaten von eBay-Nutzern zu stehlen. Die Lücke wurde erstmals vor eineinhalb Wochen öffentlich dokumentiert. Am vergangenen Donnerstag gab das Unternehmen gegenüber The Register an, dass die Schwachstelle behoben sei.
Quelle:
www.heise.de
Intel Core i7-4770K - ASRock Z87 Extreme6/ac - Crucial Ballistix Sport DIMM Kit 16GB, DDR3-1600 - Gigabyte Radeon R9 290 WindForce 3X OC
TBS DVB-S2 Dual Tuner TV Card Dual CI - DVBViewer pro 5.3 und Smartdvb 4.x.x beta - 80 cm Schüssel, 2xQuad-LNB - Astra (19.2E)/Hotbird (13E)
I-net mit Motzfuchs ; WLAN: Fritz 7390; BS: Windows 10
SiLæncer
Cheff-Cubie
Beiträge: 158890
Ohne Input kein Output
Zertifikats-Schlamperei bei eBay
«
Antwort #61 am:
04 November, 2013, 14:18 »
Leser von heise online berichten derzeit bei Bezahlvorgängen auf eBay von Fehlermeldungen ihrer Web-Browser zu ungültigen Zertifikaten. Es stellte sich heraus, dass der Konzern anscheinend verschlafen hat, diese rechtzeitig auszutauschen, so dass die Browser jetzt zu Recht monieren, die Zertifikate der verschlüsselten Seiten seien nicht mehr gültig.
Ein kurzer Check von heise Security bestätigt, dass etwa der Server checkout.payments.ebay.de ein Zertifikat verwendet, das als
Not valid after: Nov 3 23:59:59 2013 GMT
gekennzeichnet und somit seit heute ungültig ist. Der Name des Servers legt nahe, dass er nur ganz am Ende einer Transaktion zum Einsatz kommt, an dem hoffentlich keine wirklich wichtigen Daten mehr übertragen werden. Genaueres wird aber erst eBay sagen können. Die im Zertifikat spezifizierten alternativen Namen wie checkout.payments.ebay.com und checkout.payments.ebay.ch legen nahe, dass das Zertifikat auch in anderen Ländern zum Einsatz kommt. Es steht zu hoffen, dass eBay diesen Fehler baldmöglichst behebt.
Quelle :
www.heise.de
Arbeits.- Testrechner
:
Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit
TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )
SiLæncer
Cheff-Cubie
Beiträge: 158890
Ohne Input kein Output
Angriff auf eBay-Datenbank: Nutzer sollen Passwort ändern
«
Antwort #62 am:
21 Mai, 2014, 16:30 »
Unbekannte haben sich mit erbeuteten Mitarbeiter-Logins Zugriff auf eine Datenbank mit Kundendaten verschafft. Kreditkartendaten sollen nicht betroffen sein.
Nach einem Angriff auf eine Datenbank mit Zugangsdaten fordert eBay seine Nutzer auf, ihr Passwort zu ändern. Unbekannte hätten sich Zugangsdaten von Mitarbeitern verschafft und über das Firmennetz Zugriff auf eine Datenbank mit verschlüsselten Passwörtern und anderen Daten erlangt, teilte das Unternehmen am Mittwoch mit. Kreditkarten oder andere finanzrelevante Daten seien nicht betroffen.
Der Datenbankzugriff ist den Angaben zufolge Ende Februar oder Anfang März erfolgt, heißt es weiter. Die betroffene Datenbank habe die Kundennamen, E-Mail-Adresse, Postadresse, Telefonnummer, Geburtsdatum sowie das verschlüsselte Passwort enthalten. Kreditkartendaten seien nicht betroffen, diese würden separat und verschlüsselt gespeichert.
Keine Hinweise auf Missbrauch
Aufgefallen sind die Zugriffe mit den entwendeten Mitarbeiterzugängen vor zwei Wochen, teilte eBay weiter mit. Die Untersuchung des Vorfalls habe ergeben, dass die Unbekannten Zugang zu der betroffenen Datenbank erlangt hatten. Bisher gibt es laut eBay keine Hinweise auf unautorisierte Aktivitäten auf Kundenkonten oder Zugriff auf Finanzdaten.
eBay untersucht die Vorfälle weiter in Zusammenarbeit mit den Behörden und Sicherheitsexperten. Im Laufe des Tages wird eBay damit beginnen, seine Kunden per E-Mail zu informieren und sie bitten, ihr Passwort zu ändern. Sollte dieses Passwort auch auf anderen Websites eingesetzt werden, sollte es auch dort erneuert werden.
Quelle :
www.heise.de
Arbeits.- Testrechner
:
Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit
TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )
SiLæncer
Cheff-Cubie
Beiträge: 158890
Ohne Input kein Output
eBay: Weitere Schwachstellen, erzwungener Passwortwechsel
«
Antwort #63 am:
27 Mai, 2014, 17:00 »
Die Sicherheitsprobleme bei eBay nehmen noch kein Ende. Erneut wurden ernstzunehmende Schwachstellen bekannt – und wieder weiß das Unternehmen seit Monaten Bescheid. Außerdem hat es damit begonnen, seine Nutzer zum Passwortwechsel zu zwingen.
Der deutsche Sicherheitsforscher Stefan Schurtz hat ausgerechnet im Registrierungsprozess von eBay zwei sogenannte Cross-Site-Scripting-Lücken (XSS) entdeckt, durch die ein Angreifer Javascript-Code in die Site einschleusen kann.
Dieser Code kann etwa das Sitzungs-Cookie angreifen und an einen anderen Server übertragen oder aber auch das Registrierungsformular umleiten. Schurtz gibt an, eBay bereits Ende Januar über das Kontaktformular für Security-Experten auf die Lücken aufmerksam gemacht zu haben.
heise Security konnte beide Lücken nachvollziehen und hat das Online-Auktionshaus kontaktiert. Laut einer ersten Stellungnahme ist dem Unternehmen zumindest einer der beiden Schwachstellen tatsächlich bekannt – man arbeite bereits daran, sie zu beseitigen.
Vorherige Lücke noch nicht geschlossen
In Arbeit ist auch noch eine Lösung für die von Michael Eissele entdeckte Schwachstelle, über die wir Ende vergangener Woche berichteten. Eissele ist es ebenfalls gelungen, JavaScript an eBays Filtermechanismen vorbei zu schleusen. In seinem Fall wird der Code sogar als Teil der Auktionsdaten bei eBay gespeichert (Persistent XSS). eBay erklärte gegenüber heise Security, dass die Lücke noch "in Begriff sei, beseitigt zu werden"
Passwort wechsel Dich
Die XSS-Lücken stehen laut derzeitigem Kenntnisstand in keiner Verbindung mit dem erfolgreichen Hacker-Angriff, bei dem bislang unbekannte Täter auf die Daten aller eBay-Nutzer zugreifen konnten. Das Unternehmen hat nach diesem Vorfall alle 145 Millionen Kunden zum Passwort-Wechsel aufgefordert. Wer das bisher nicht erledigt hat, wird nun gezwungen: Nach und nach werden die eBay-Nutzer nach dem Einloggen dazu aufgefordert, ein neues Passwort zu setzen – sofern nicht bereits geschehen.
Erst danach kann man die registrierungspflichtigen eBay-Dienste wieder wie gewohnt nutzen. Wer einwilligt, dem schickt eBay einen Bestätigungscode per Mail oder SMS. Alternativ kann man sich auch anrufen lassen, woraufhin ein Sprachcomputer den Code vorliest. Der Bestätigungscode ist zwingend notwendig, um die Passwortänderung durchführen zu können. Bei einem Test von heise Security endete der Prozess zwar mit einer Fehlermeldung, das Passwort wurde aber dennoch geändert.
Quelle :
www.heise.de
Arbeits.- Testrechner
:
Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit
TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )
Micke
Ein Pessimist ist ein erfahrener Optimist
Mega-Cubie
Beiträge: 196
NIVA...die russische Antwort auf Range Rover
Re: eBay: Weitere Schwachstellen, erzwungener Passwortwechsel
«
Antwort #64 am:
27 Mai, 2014, 18:35 »
Das wird mir langsam zu doof...
«
Letzte Änderung: 27 Mai, 2014, 18:48 von Micke
»
Im Netz mit:
Win 10 • D-Link DWR-923 • dovado 4GR • Telenor Breitband 4G-LTE900 • Slingbox-Solo • Denver DMB-119CI • 4 CMOS-Cams • 2 IP-Cams
Drucken
Seiten:
1
2
3
4
[
5
]
Nach oben
« vorheriges
nächstes »
DVB-Cube BETA <<< Das deutsche PC und DVB-Forum >>>
»
PC-Ecke
»
# Security Center
»
Thema:
eBay diverses ...