-
02. 04. 2009, 15:09 #1
myvideo: Sicherheitslücke entdeckt
Mithilfe eines simplen Skripts kann von jedem Benutzer von myvideo die E-Mail Adresse geändert werden, um den entsprechenden Account zu übernehmen. Es handelt sich dabei um Cross-Site Request Forgery (CSRF) Clickjacking.
Der Hacker unnex hat letzte Nacht ein anschauliches Video beim Videohoster myvideo eingestellt.
weiterlesen
-
02. 04. 2009, 15:16 #2Redakteur
gulli:Redaktion
- Registriert seit
- Jun 2006
- Ort
- Wo es mir gefällt!
- Beiträge
- 7.099
- NewsPresso
- 314 (Phänomen)
Re: myvideo: Sicherheitslücke entdeckt
das gleiche Video auf youtube.
-
02. 04. 2009, 15:19 #3
Re: myvideo: Sicherheitslücke entdeckt
Will ja nicht wissen wie viele Kiddys jetzt auf MyVideo Strömen und anfangen da mist zu machen ...
Naja verdient hatt es die Billige Kopie von Youtube ja aber trotzdem ...
-
02. 04. 2009, 15:23 #4Redakteur
gulli:Redaktion
- Registriert seit
- Jun 2006
- Ort
- Wo es mir gefällt!
- Beiträge
- 7.099
- NewsPresso
- 314 (Phänomen)
Re: myvideo: Sicherheitslücke entdeckt
Ich habe die Damen und Herren bei myvideo vorsichtshalber auf die Lücke hingewiesen!
-
02. 04. 2009, 15:32 #5
Re: myvideo: Sicherheitslücke entdeckt
Braver Ghandy
Hassu Fein gemacht :P
-
02. 04. 2009, 15:37 #6Mitglied
- Registriert seit
- Feb 2009
- Beiträge
- 28
Re: myvideo: Sicherheitslücke entdeckt
Wunderbar, erst indirekt das Tutorial posten bzw. verlinken und dann anschwärzen.
-
02. 04. 2009, 15:39 #7Redakteur
gulli:Redaktion
- Registriert seit
- Jun 2006
- Ort
- Wo es mir gefällt!
- Beiträge
- 7.099
- NewsPresso
- 314 (Phänomen)
Re: myvideo: Sicherheitslücke entdeckt
Dem Hacker geht es nach eigenen Angaben um Aufklärung. Das hat mit Anschwärzen nichts gemeinsam.
-
02. 04. 2009, 16:16 #8
Re: myvideo: Sicherheitslücke entdeckt
Das angeforderte Video ist nicht verfügbar oder wird von unserem Support Team geprüft
ging ja fix
-
02. 04. 2009, 16:19 #9
Re: myvideo: Sicherheitslücke entdeckt
Man muss aber immer noch jemandem den Link unterjubeln, der gerade in MyVideo eingeloggt ist. Mal eben schnell die Email von einem x-beliebigen User ändern geht damit nicht.
-
02. 04. 2009, 16:19 #10Mitglied
- Registriert seit
- Feb 2009
- Beiträge
- 28
Re: myvideo: Sicherheitslücke entdeckt
@Ghandy:
"Anschwärzen" war vielleicht nicht der richtige Ausdruck aber es sollte klar sein was damit gemeint ist.
-
02. 04. 2009, 16:23 #11Chuck Norris
- Registriert seit
- Jul 2008
- Beiträge
- 52
Re: myvideo: Sicherheitslücke entdeckt
... und die lücke bleibt weiterhin drin oder was?
-
02. 04. 2009, 16:27 #12
Re: myvideo: Sicherheitslücke entdeckt
Genau so schauts aus.
Zitat von gbLöwe
Von der Schreibweise des Kerls her, scheint er noch recht Jung zu sein. Ich verstehe nicht, warum er die Lücke nicht selbst an MyVideo herangetragen und somit einen Deal mit denen abgeschlossen hat.
Denke da hätte er sicherlich ein paar Euros mit verdienen können. Aber wie kann man soch ein Tutorial auf dem gleichen Portal posten, welches man zuvor angegriffen hat. Das verstehe ich nicht. Ausserdem finde ich den letzten Satz in seinem Video wirklich lächerlich ... "Bitte nicht nachmachen ... ich distanziere mich von meinem Tutorial usw ... usw".
Es liegt doch auf der Hand das es nun einige nachmachen und somit auf MyVideo ihr Unwesen treiben.
Ich verstehe solche Burschen nicht. Da haben sie einmal die Möglichkeit etwas Taschengeld zu verdienen und dann machen sie es auf dem selbigen Portal publik. Da kann man sich nur an den Kopf fassen ....
Greetz
c64er
-
02. 04. 2009, 16:41 #13
Re: myvideo: Sicherheitslücke entdeckt
Und wie stellt Du Dir das vor? "Wenn Ihr mir Geld gebt, verrate ich Euch eine Sicherheitslücke." klingt stark nach Erpressung. So oder so: Ohne einen Nachweis wird sich keine Firma auf sowas einlassen und mit Nachweis braucht man sein "Wissen" ja nicht mehr...
Zitat von c64er
So hat ers zumindest in die Gulli-News geschafft.
-
02. 04. 2009, 16:43 #14
Re: myvideo: Sicherheitslücke entdeckt
Zitat von iSliver
youtube hat´s aber noch. sind die denn verfeindet oder was?
-
02. 04. 2009, 16:53 #15
Re: myvideo: Sicherheitslücke entdeckt
In's Impressum schauen, anrufen, Termin abstimmen, hinfahren und verhandeln. Wenn der Preis feststeht,dann mit der Demo beginnen. Bei Geldübergabe das Script aushändigen. Was soll daran Erpressung sein? Das ist ein fairer Deal. Lücke gefunden, Lücke ohne es publik zu machen mitgeteilt. Fairer gehts doch nicht.
Zitat von gbLöwe
Berichtigt mich bitte wenn ich das falsch sehe.
-
02. 04. 2009, 17:33 #16nathan westGast
Re: myvideo: Sicherheitslücke entdeckt
Bullshit. Und das weisst du genauso wie ich.
Zitat von Ghandy
Ausserdem weisst du, das es ganz schlechter Stil ist, Tutorials zu Schwachstellen zu posten oder zu verlinken, BEVOR man dem Betreiber der Lücke Zeit zum schliessen gelassen hat.
Das weisst du hoffentlich. Sonst wärst du hier nämlich eine Fehlbesetzng.
-
02. 04. 2009, 17:54 #17
Re: myvideo: Sicherheitslücke entdeckt
Da ist ein Fünkchen Wahrheit dran. Wenn ich mir es recht überlege hat nathan west sogar etwas recht mit dem was er da schreibt. Hoffe das jetzt nicht Jemand bei MyVideo petzen geht und die URL zu diesem Thread mitteilt. Denke das wäre schlecht für das Board
Zitat von nathan west
Ruhig an ... wollen doch nicht zu hart ins Gericht gehen oder?Das weisst du hoffentlich. Sonst wärst du hier nämlich eine Fehlbesetzng.
-
02. 04. 2009, 18:53 #18Redakteur
gulli:Redaktion
- Registriert seit
- Jun 2006
- Ort
- Wo es mir gefällt!
- Beiträge
- 7.099
- NewsPresso
- 314 (Phänomen)
Re: myvideo: Sicherheitslücke entdeckt
@C64er: Ja, das siehst du falsch. Bei einer Geldübergabe würde er den Fall nämlich nicht publik machen. Das ist nicht den Tatsachen entsprechend und weit hergeholt, sorry.
-
02. 04. 2009, 19:34 #19Mitglied
- Registriert seit
- Nov 2008
- Beiträge
- 316
Re: myvideo: Sicherheitslücke entdeckt
Hier kann man es sich doch runterladen?
http://htevil.ht.funpic.de/myvideo/m...ickjacking.rar
Die Adresse stammt aus dem Video.
-
02. 04. 2009, 20:38 #20Hosteg.de | Programmierer
- Registriert seit
- Jun 2008
- Beiträge
- 170
Re: myvideo: Sicherheitslücke entdeckt
Das ist doch keine Sicherheitslücke oO
Er hat einfach nur das Formular auf billige Art und Weise kopiert, es ist quasi das gleich, als wenn man bei MyVideo sein E-Mail ändert...
So ein Script funktioniert sicher auch bei Youtube oder sogar hier im Forum...
-


Zitieren
mehr lesen...







Skype: Überprüfung von https-URLs...
Gestern, 21:03 in gulli:news