Taloussanomat
Lue uutinen mobiilisivustolla
Cross-site scripting -haavoittuvuus

Sampo pankin sivut avoinna kalastelijoille

Kuva: Timo Jaakonaho/Lehtikuva

26.3.2008 12:57 Sampo pankin tietotekniikan siirtäminen Danske Bankin ympäristöön on osoittautunut vaikeaksi harjoitukseksi. Nyt sähköposteissa kiertää viesti, joka näyttää miten verkkosivu on haavoittuvainen muutoksille ilman että käyttäjä tietää siitä.

Palvelimen verkkopankki.sampopankki.fi:n järjestelmä sallii käyttäjän lähettää sivulle url-pyyntöjä joissa on mukana javascript-koodia. Tuo koodi päätyy suoritettavaksi sivun kontekstissa.

Sähköpostissa kiertävä ajettava koodi on "alert('fail')", joka tulostaa varoitusikkunan.

Asiantuntijan mukaan cross-site scripting koodi voisi tehdä paljon muutakin, melkein mitä tahansa.

– Se voisi ladata näytölle phishing-sivuston, joka kyselisi käyttäjän luottokortin numeroa ja lähettäisi sen vorolle.

Tilanteessa on erittäin ongelmallista se, että käyttäjälle se näyttäisi ssl-suojatulta sivulta, jonka verkko-osoite eli url alkaisi "verkkopankki.sampopankki.fi". Käyttäjälle sivu siis näyttäisi luotetulta.

Jutun kirjoitti: Timo Poropudas

Timo Poropudas

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (117)

Huono 0
Sampo pankin tietotekniikan siirtäminen Danske Bankin ympäristöön on osoittautunut vaikeaksi harjoitukseksi. Nyt sähköposteissa kiertää viesti, joka näyttää miten verkkosivu on haavoittuvainen muutoksille ilman että käyttäjä tietää siitä.
Digitoday
Huono 1
no nyt vaihtuu pankki viimeistään. ircissä kiertää jo semmoisia javascriptin pätkiä ettei tosi
Johan on markkinat
Huono 1
Hieno juttu, lisää kuraa...
jansku
Huono 1
Toistaiseksi Sampo Pankki on onnistuneesti näyttänyt jo goatsea ja myös nordean etusivua. Hyvää alamäkeä, nauttikaa matkasta, danskebankiirit!
injektion iloa
Huono 1
Jokohan se PANKKIEN TOIMINTAA VALVOVA RAHOITUSTARKASTUSVIRASTO ymmärtää -tai uskaltaa- puhaltaa pelin poikki, vai odottavatko kainalot hiessä virka-ajan päättymistä että pääsee luikkimaan kotiin päätöstä tekemättä ?

Virkamiehelle kuitenkin maksetaan palkkaa siitä, että HOITAA HOMMANSA ! TÖIHIN SIITÄ !
DUUNIIN RATA !
Huono 1
Kertoisiko joku mitä väliä tällä on? Niin kauan kun js:ää ei saada ajettua sisään jollekin sivulle se ei mahdollista mitään yhtään mihinkään. Kyseessä ei ole edes mikään aukko, koska se mahdollistaa vain pelleilyn ircin jne välityksellä.
Phishingiäkin on tuhat kertaa helpompi suorittaa muuntelemalla vähän domainia niin ei tarvitse 5 000 merkkisiä urleja lähettää sähköpostitse. Vaihtoehtoisesti aina voi käyttää @-merkkiä.
Jos sen takia vaihtaa pankkia, että urliin saa syötettyä asioita joita sivut näyttävät, saa kyllä melko kauan etsiä pankkia josta ei löydy pahempia ongelmia. Tämä myös tietysti kertoo jotain rahatilanteesta jos sen takia menee pankkia vaihtamaan.

Palvelu myöhästyi deadlinella päivän ja kaikkialla kauhea meuhkaus? Onneksi teidän it-projektit ei ole ikinä sekunttiakaan myöhässä.

Kärpäsestä tehty härkänen.
Täytäthän kaikki kentät.
Huono 1
mielenkiintoista nähdä kuinka sampo pelastaa kasvonsa tai asiakkaansa tämän kaiken jälkeen.
Dude
Huono 1
"Kertoisiko joku mitä väliä tällä on?"

No vaikka sitä väliä, että esim. Nordean verkkopankki saadaan avattua Sampon urlilla ja vieläpä siten, että selain näyttää salauksen olevan käytössä. Sopivaa linkkiä vaikka sähköpostitse levittämällä khalastelija saa samalla tavalla avattua Sampon sivujen sisään oman sivustonsa.
testannut
Huono 1
No on sillä sen verran väliä että jos tuonkaltaisia perusvirheitä tehdään toteutuksen suhteen niin mitä kaikkia muita virheitä toteutus sisältääkään?
aigoor
Huono 0
Kärpäsestä härkänen?

Entäpä kun sivut sisältävät itseasiassa lukuisia virheitä ja potentiaalisia tietoturvariskejä, jotka saattavat avata vaikka minkälaisia eskalaatioita syvemmälle järjestelmään. Esimerkiksi eval() funktiohan on tunnetusti buginen, ja nämä muutkin XSS viritykset ovat niin luokattomia että hyvää päivää.

Puhumattakaan toimimattomista windows-palvelimista jotka eivät näköjään kestä kuormitusta ollenkaan, tämä on niin surkuhupaisa esitys, että tälläisten tekijät voisivat vaikkapa vaihtaa alaa tietotekniikasta lantunviljelyyn.
tietomurtoa odotellen
Sivut: 1 2 3 4 5 6 7 ... 12 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Taskussa räjähtänyt puhelin tappoi Kiinassa

04.02.2009 Ostoksilla ollut mies kuoli paidantaskussa olleen puhelimen räjähdettyä Kantonissa.

.