WinFuture-Forum.de: Ihr Ebay-passwort: 3, 2, 1 Meins (live Demo) - WinFuture-Forum.de

Zum Inhalt wechseln

Beiträge in diesem Forum erhöhen euren Beitragszähler nicht.
Seite 1 von 1

Ihr Ebay-passwort: 3, 2, 1 Meins (live Demo)


#1 Mitglied ist offline   DKind 

  • Gruppe: aktive Mitglieder
  • Beiträge: 740
  • Beigetreten: 22. August 03
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 15. Dezember 2004 - 14:17

Zitat

Ihr eBay-Passwort: 3, 2, 1 -- meins

In einer Live Demo zeigt das Entwicklerteam von Validome, wie Verkäufer in Online-Auktionen bei eBay das Passwort der Bieter abfangen können. Dieses Problem ist schon länger bekannt, doch eBay erlaubt weiterhin die Verwendung von JavaScript in Auktionen und spricht von einer nur theoretischen Sicherheitslücke.

Die Demo setzt voraus, dass Sie den Internet Explorer benutzen und Active Scripting zulassen (Standardeinstellung). Geben Sie auf keinen Fall Ihre echten eBay-Zugangsdaten an, sondern erfinden Sie andere. Die Beschränkung auf den Internet Explorer ist notwendig, da Validome das JavaScript kodiert hat, um es vor den Augen von potenziellen Nachahmern zu verbergen. Ein Betrüger würde sich diese Mühe natürlich nicht machen und eine universellere Lösung wählen, die dann auch mit anderen Browsern wie Firefox, Opera & Co. funktioniert. Wenn Sie bei der Demo genau hinsehen, erkennen Sie die feinen Unterschiede zwischen der gefälschten Anmeldeseite und der echten von eBay. Natürlich erfolgt die Anmeldung nicht über SSL, so wie eBay dies seit einiger Zeit standardmäßig beim Bieten vorsieht, sondern wie früher auf einer ungesicherten Verbindung. Doch wer kann schon sagen, dass dies nicht wieder eine Änderung in der eBay-Software ist?

Stern TV (heute 22.15 Uhr auf RTL) hat einen Beitrag zum Thema Passwortklau bei eBay geplant, in dem eBay zu den Vorwürfen Stellung nehmen soll. Das Online-Auktionshaus sieht sich wachsendem Druck ausgesetzt, zumal am letzten Wochenende eine weitere Sicherheitslücke bekannt wurde, die der Student Jörn H. der Computerbild gemeldet hatte. Diese ermöglicht zwar nicht den Diebstahl von Mitgliedsdaten, aber unter bestimmten Umständen die Abgabe von Geboten unter fremden Accounts sowie die Manipulation der bevorzugten Lieferadresse in deren Benutzerkonto.

eBay nimmt dieses Problem ernst und hat angekündigt, es voraussichtlich Anfang Januar durch ein Software-Update zu beheben. Bis dahin sollte man auf E-Mails von eBay achten, die Gebote melden, die man nicht abgegeben hat. Niemand muss fürchten, Ware abnehmen zu müssen, die er nicht gekauft hat. Denn etwa nach Ansicht des Landgerichts Bonn (AZ 2 O 472/03) reicht die Identifikation mittels Passwort nicht als Beweis, dass ein Mitglied ein Gebot tatsächlich abgegeben hat.

Mehr Informationen zu der Demo und zum Passwort-Phishing mit JavaScript in eBay-Auktionen finden Sie im Hintergrundbericht eBay-Passwortklau auf heise security. (ad/c't)

Eingefügtes Bild

Unseren Traum habt ihr uns genommen, Unsere Ehre werdet ihr nie bekommen !!!

!!! Nur der S04 !!!
0

Anzeige



#2 Mitglied ist offline   Ripdeluxe 

  • Gruppe: aktive Mitglieder
  • Beiträge: 139
  • Beigetreten: 02. Februar 04
  • Reputation: 0

geschrieben 15. Dezember 2004 - 19:11

Naja Ebay ist auch nicht mehr das was es mal war. Früher hat es mir spass gemacht da mal was zu ersteigern und hier und da mal ein Schnäppchen zu machen.
Mittlerweile muss man immer Angst haben das hinter dem Verkäufer irgendein Faker Steckt, man sein Passwort an nen andren verliert und das man mehr Geld spart wenn man im Laden einkaufen geht.
0

#3 Mitglied ist offline   DiNozzo 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.444
  • Beigetreten: 13. Dezember 03
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 15. Dezember 2004 - 19:16

Nur wurde die Live Demo von EBay deaktiviert :)

http://cgi.ebay.de/w...item=6139327813
0

#4 Mitglied ist offline   DKind 

  • Gruppe: aktive Mitglieder
  • Beiträge: 740
  • Beigetreten: 22. August 03
  • Reputation: 1
  • Geschlecht:Männlich

geschrieben 17. Dezember 2004 - 14:23

Zitat

Leider kommen Sie zu spät. eBay hat die von uns verlinkte Auktion nach dreieinhalb Stunden aus dem System entfernt. Als kleines Trostpflaster haben wir einen kleinen Film im Windows-Media-Format (rund 140 KByte) und alternativ eine QuickTime-Animation (etwa 4,8 MByte) vorbereitet, die das Bieten und die Passworteingabe auf einer so präparierte Auktion zeigen. (ad/c't)


Quelle: http://www.heise.de
Eingefügtes Bild

Unseren Traum habt ihr uns genommen, Unsere Ehre werdet ihr nie bekommen !!!

!!! Nur der S04 !!!
0

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0