Archive for the 'Security Advisory' Category

Page 3 of 5

XSS Lücke bei swisscom.com

Nach dem Debakel eines DNS Servers von Swisscom-Mobile, welcher einen vollständigen Zonentransfer erlaubte (Siehe Post “DNS Zonentransfer swisscom-mobile.ch und sf.tv”), fand ich heute Morgen ein weiteres Problem:

Scheinbar gibt es eine XSS-(Cross-Sit-Scripting) Lücke auf www.swisscom.com. Die Lücke findet sich im ASP-Script “RedirectWebLogLinks”, wo man eine beliebige Ziel Adresse eingeben kann. Das Script verweist den Besucher dann auf die entsprechende Webadresse.

Beispiel:

http://www.swisscom.com/SCMCMS/Scripts/RedirectWebLogLinks.aspx?dest=http://www.google.ch

Im obigen Beispiel wird man zu www.google.ch verwiesen, obwohl das ASP-Script scheinbar nur für die Seiten www.swisscom-fixnet.ch, www.swisscom-mobile.ch und www.swisscom.com verwedet wird.

Viele Fragen sich jetzt wahrscheinlich: “Schön und gut, aber was ist jetzt das Problem, wenn man mittels des ASP-Scripts auf fremde Seiten verwiesen werden kann?”. Die Antwort ist relativ plausibel: Das Script kann von Spammer oder Phisher benutzt werden, um auf schädliche Webseiten zu verweisen. Der Benutzer sieht dann im Link die Webseite www.swisscom.com, welche als vertrauenswürdig gilt.

Beispiel:

Ein User bekommt ein Mail mit HTML Code (was heute leider oft verwendet wird):

What makes Viagra the # 1 potency = pill?

* Viagra ensures Better Performance, Improved = Erection Quality and enhanced Hardness.
* No tablet has been proven to work better or = faster for ED than Viagra.
* Success rate is phenomenal: VIAGRA works = for 4 out of 5 men.
* 16 million men worldwide have chosen Viagra = to treat ED.
* Every second 9 pills are bought. =
* Viagra is so safe that it can be taken once = daily.
* Viagra is covered by more health plans than = other oral ED treatments.

Buy Viagra Now!

Hinter “Buy Viagra Now” versteckt sich normalerweise ein Link zu einer Website der Spammer wie in diesem Falle http://kfytouonone.com (Bewertung von Siteadvisor).

Viele Firmen verwenden eine URL Blacklist (z.B. www.surbl.org, www.uribl.com) welche Mails mit Links auf bekannte Spammer Webseiten heraus filtert. Genau hier liegt nun die Gefahr: Ein Spammer kann das ASP-Script auf swisscom.com verwenden um URIBL Filter zu umgehen indem er einfach folgendes macht:

http://www.swisscom.com/SCMCMS/Scripts/RedirectWebLogLinks.aspx?dest=http://kfytouonone.com

Die folgend der Benutzung dieses ASP-Scripts durch dritte (z.B. Spammer) sind Imageschaden, Schlechte Website-Bewertung (z.B. durch Siteadvisor) oder sogar der Eintrag auf URIBLs was verheerende Auswirkungen haben kann (Da ja z.B. fast jede Signatur der Swisscom-Mitarbeitern einen Link zu www.swisscom.com enthält. Folge: Die emails werden aufgrund des URIBL-Listings blockiert.)

Eine weit grössere Gefahr als die Benutzung des Scripts durch Spammer ist, wenn die Lücke von Phisher oder Datensammler benützt wird. So kann ein Phisher z.B. emails verschicken wo auf eine Phishing site verwiesen wird um Kunden-Logins zu ergaunern. Der Benutzer sieht dann im Email den Link www.swisscom.com/und/so/weiter und denkt sich dabei nichts schlechtes.

Fazit: XSS-Lücken sind eine ernst zu nehmende Gefahr für ein Unternehmen und dessen Image!

DNS Zonetransfer (AXFR) nato.int

Peinlich, aber ein für die domain nato.int zuständiger DNS-Server (ns1.cs.ucl.ac.uk) erlaubt einen vollständigen Zonentransfer (AXFR).

Nameservers for this domain:

—————————————-

ns1.drenet.dnd.ca. 56563 IN A 131.136.242.3
ns.namsa.nato.int. 244 IN A 208.161.248.15
ns.namsa.nato.int. 244 IN A 193.168.11.15
ns.namsa.nato.int. 244 IN A 193.168.15.15
max.nra.nato.int. 3544 IN A 192.101.252.69
relay.mod.uk. 65811 IN A 192.5.29.50
maxima.nra.nato.int. 3544 IN A 193.110.130.68
ns.saclantc.nato.int. 82032 IN A 192.106.197.1
ns.nc3a.nato.int. 3544 IN A 195.169.116.6
ns1.cs.ucl.ac.uk. 46361 IN A 128.16.5.32

——————————————

Trying Zonetransfers

——————————————

trying zonetransfer for .nato.int on ns1.cs.ucl.ac.uk

Das Zone-File ist riesig, deshalb hier ein kleiner Ausschnitt:

nato.int. 3600 IN SOA maximiliaan.nra.nato.int. hostmaster.ncsa.nato.int. (
2007122106 ; Serial
10800 ; Refresh
3600 ; Retry
7776000 ; Expire
900 ) ; Minimum TTL
nato.int. 3600 IN NS ns.nc3a.nato.int.
ns.nc3a.nato.int. 3600 IN A 195.169.116.6
nato.int. 3600 IN NS ns.namsa.nato.int.
ns.namsa.nato.int. 3600 IN A 193.168.11.15
ns.namsa.nato.int. 3600 IN A 193.168.15.15
ns.namsa.nato.int. 3600 IN A 208.161.248.15
nato.int. 3600 IN NS ns.saclantc.nato.int.
ns.saclantc.nato.int. 3600 IN A 192.106.197.1
nato.int. 3600 IN NS max.nra.nato.int.
nato.int. 3600 IN NS ns1.cs.ucl.ac.uk.
nato.int. 3600 IN NS ns1.drenet.dnd.ca.
nato.int. 3600 IN NS relay.mod.uk.
nato.int. 3600 IN NS maxima.nra.nato.int.
nato.int. 3600 IN MX 10 mail.relay.nato.int.
nato.int. 3600 IN MX 30 mail1.relay.nato.int.
nclb.nato.int. 3600 IN NS dns.jhlb.nato.int.
dns.jhlb.nato.int. 3600 IN A 195.23.241.87
nclb.nato.int. 3600 IN NS dns.nclb.nato.int.
dns.nclb.nato.int. 3600 IN A 195.23.241.87
nclb.nato.int. 3600 IN NS dns.jc-lisb.nato.int.
dns.jc-lisb.nato.int. 3600 IN A 195.23.241.87
nciz.nato.int. 3600 IN NS ns1.nciz.nato.int.
ns1.nciz.nato.int. 3600 IN A 212.175.206.69
nciz.nato.int. 3600 IN NS ns2.nciz.nato.int.
ns2.nciz.nato.int. 3600 IN A 212.175.206.68
nahema.nato.int. 86400 IN MX 10 mail.nahema.nato.int.
mail.nahema.nato.int. 86400 IN A 83.206.112.137
naa.nato.int. 86400 IN CNAME nato.nato.int.
ags3.nato.int. 3600 IN NS ns.nc3a.nato.int.
ns.nc3a.nato.int. 3600 IN A 195.169.116.6
sce.nato.int. 86400 IN MX 10 mail.relay.nato.int.
sce.nato.int. 86400 IN MX 30 mail1.relay.nato.int.
mlo-belgrade.nato.int. 3600 IN MX 10 mail.mlo-belgrade.nato.int.
mail.mlo-belgrade.nato.int. 3600 IN A 212.200.249.218
arrc.nato.int. 86400 IN MX 10 mail.arrc.nato.int.
mail.arrc.nato.int. 86400 IN A 66.232.130.123
www.arrc.nato.int. 86400 IN A 66.232.130.12
cnrcsa.nato.int. 3600 IN NS ns1.budgettopserver.nl.



economics-recluse
Scene
Urgent!