studiVZ verspricht Belohnung für Sicherheitslücken (Update)

Studentenportal am Donnerstag wegen eines neuen XSS-Angriffs offline

Die Pannenserie von kleinen und großen Problemen und Sicherheitslücken beim Studentenportal studiVZ reißt nicht ab. Nun verspricht studiVZ eine Belohnung von 256 Euro, wenn jemand Sicherheitslücken im Portal meldet. Parallel zu der Ankündigung ging studiVZ wegen eines erneuten XSS-Angriffs offline.

Anzeige

Die Seite sei wegen eines XSS-Angriffs "vorsichtshalber offline", heißt es im Blog von StudiVZ. Der Angreifer habe aber weder auf Daten noch auf Passwörter zugreifen können. Der Ausfall soll rund eine Stunde dauern.

Im Blog wird auch auf eine weitere Neuigkeit hingewiesen: der geplanten Belohnung für das Auffinden von Sicherheitslücken. StudiVZ bietet nun für die Meldung von weiteren XSS- oder CSRF-Sicherheitslücken eine Belohnung von 256,- Euro - zunächst war von 128,- Euro die Rede - an. Bedingung ist allerdings, dass die Seitenbetreiber Zeit erhalten, das Problem zu beheben, ohne dass die Schwachstelle vom Hinweisgeber bereits technisch ausgenutzt oder veröffentlicht wird.

Derzeit landen entsprechende Entdeckungen eher in den Kommentaren der Blogbar oder des Blogs von Jörg-Olaf Schäfers, die ihrerseits auf einige Sicherheitslücken aufmerksam gemacht haben. So wurde heute über einen Kommentar in der Blogbar bekannt, dass es Nutzern von studiVZ ohne großen Aufwand möglich ist, Mitglied einer geschlossenen Gruppe zu werden. Dazu muss nur eine entsprechende URL aufgerufenden werden, mit der sich ein Nutzer selbst in eine solche, angeblich geschlossene Gruppe, einlädt.

Auch finden sich Hinweise darauf, wie sich die von studiVZ genutzten alphanummerischen IDs in nummerische umrechnen lassen. Das macht es unter anderem einfacher, alle Nutzerseiten nacheinander abzugrasen. Das automatisierte Auslesen von Daten aus öffentlich zugänglichen Nutzerseiten ("Crawling") hat studiVZ mittlerweile aber nach eigenen Angaben erschwert. Was ohne Ausnutzung von Sicherheitlücken möglich war, zeigt ein Screenshot bei Jörg-Olaf Schäfers. Dies ist allerdings kein Problem, das nur studiVZ betrifft.

In der Vergangenheit ist mehrfach von Nutzern der Studentenplattform der Versuch unternommen worden, Nutzerdaten auf studiVZ mittels derartiger automatisierter Verfahren auszulesen. "Es ist bedauerlich, wenn einzelne Nutzer versuchen, Daten von anderen Studenten selbst oder mit Hilfe von automatisierten Verfahren auszulesen. Diesem Missbrauch schieben wir, so gut es technisch möglich ist, einen Riegel vor. Wer versucht, Daten auszulesen, wird gesperrt", so Manfred Friedrich. "Crawler-Angriffe sind ein generelles Problem für soziale Netzwerke im Internet, weil als 'öffentlich' geschaltete Informationen von den registrierten Nutzern, aber genauso auch von automatisierten Abfrage-Scripten gelesen werden können."

Für die Nacht zu Donnerstag hatte studiVZ wieder einmal eine Wartungspause angekündigt. Heute heißt es in einer Pressemitteilung, studiVZ habe sich zum Ziel gesetzt, "die Sicherheit seines Angebots weiter aktiv zu verbessern, nachdem zu diesen Aspekten in den vergangenen Wochen wiederholt Kritik geäußert wurde." Das Unternehmen weist auch darauf hin, bereits vor einigen Wochen externe Experten mit der Suche nach Sicherheitslücken beauftragt zu haben.

Nachtrag vom 30. November 2006, 19:15 Uhr:
Die XSS-Sicherheitslücke hat studiVZ zwar nach eigenen Angaben mittlerweile behoben, bleibt aber weiter offline. Grund dafür ist die oben schon angesprochene, unerwünschte Möglichkeit, dass sich Nutzer selbst in geschlossene Gruppen eintragen können.


Jens H 19. Okt 2007

Das Problem habe ich leider auch. Habe allerdings noch keine Lösung dafür gefunden.

Anja 05. Okt 2007

Warum werden bei mir die 5 Zeichen nicht angezeigt? ich sehe da nur die Kästchen aber...

Jan schwingt... 03. Dez 2006

wirklich ein hirnloses geschwätz von ihm!

Jan schwingt... 03. Dez 2006

Bist du dämlich! Wie oft haste denn schon über Windows geschimpft! Wenn du wüsstest, was...

ein/der Idiot 01. Dez 2006

...so wie du dich anhoerst, hast du eine Uni aber auch noch nie von innen gesehen oder...

Kommentieren


blogdoch.net — jetzt wird zurückgeblogt / 30. Nov 2006

And now something completely different: »quaero«, oder wie das heißt.

Takeo Apitzsch's Photoblog (tucos.de) / 30. Nov 2006

StudiVZ.de… und Probleme ohne Ende



Anzeige
  1. Betriebswirt / Wirtschaftsinformatiker (m/w)
    Schleupen AG, Ettlingen
  2. Embedded Software Designer im Automotive Bereich (m/w)
    Brunel GmbH, Raum Nürnberg
  3. SAP-Consultant / Application-Analyst HR/FI (m/w)
    Pfleiderer Service GmbH, Neumarkt, Gütersloh
  4. Enterprise Architects (m/w)
    corporate quality consulting GmbH, bundesweit, Reisebereitschaft

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Epic Games

    Unreal Engine 4 soll in diesem Jahr "die Leute schockieren"

  2. Acta

    Deutschland setzt Unterzeichnung von Acta aus

  3. WOA

    Windows 8 für ARM im Detail

  4. Paypal-Konkurrent

    Dwolla will seine Dienste weltweit anbieten

  5. IMHO

    Windows 8 - Microsofts Befreiungsschlag


Meistkommentiert
  1. Kommentare: 172 | letzter Beitrag 05:54 Uhr

  2. Kommentare: 170 | letzter Beitrag 10.02. 14:44

  3. Kommentare: 148 | letzter Beitrag 10.02. 16:55

  4. Kommentare: 121 | letzter Beitrag 10.02. 22:05

  5. Kommentare: 108 | letzter Beitrag 10.02. 15:30

Mehr


  1. Paypal-Konkurrent

    Dwolla will seine Dienste weltweit anbieten

  2. Epic Games

    Unreal Engine 4 soll in diesem Jahr "die Leute schockieren"

  3. Digitale Karten

    US-Luftwaffe will Flugkarten durch Tablets ersetzen

  4. Freie Grafikbibliothek

    Mesa 8.0 unterstützt OpenGL 3.0

  5. Micron

    Neuer Speicher für wochenlangen Standby bei Notebooks

  6. EU-Datenroaming

    Nur noch maximal 50 Cent/MByte ab Juli angestrebt

  7. Streaming-Client

    Google bereitet eigenen Hifi-Netzwerkplayer vor

  8. Lidar

    Laserbilder zeigen Auswirkungen eines Erdbebens

  9. Adobe Creative Cloud

    Software im Monatsabo für 50 US-Dollar

  10. Ultrastar SSD400S.B

    Hitachi-SSD mit viel SLC-Flash von Intel



Haben wir etwas übersehen?

E-Mail an news@golem.de


Blizzard: Diablo 3 erscheint im zweiten Quartal 2012
Blizzard
Diablo 3 erscheint im zweiten Quartal 2012

Call of Duty Elite 2.0 kommt, Blizzard legt sich wegen Dota 2 mit Valve an und die Gewinne steigen: Beim Spielekonzern Activision Blizzard tut sich derzeit viel. Zusammen mit Geschäftszahlen wurde nun sogar ein Zeitrahmen für die Veröffentlichung von Diablo 3 genannt.


Onkyo: Aktive Lautsprecher mit WLAN und DLNA
Onkyo
Aktive Lautsprecher mit WLAN und DLNA

Onkyo hat mit dem GX-W100HV ein Stereolautsprecherpaar vorgestellt, das mit einem WLAN-Modul und DLNA-Unterstützung ausgerüstet ist und sich so für die Funkübertragung von Musik aus Tablets, PCs und Smartphones eignet.

  1. Soundblaster Recon3D Creatives neue PCIe-Soundkarten werden ausgeliefert

Acta: Piratenpartei ruft zu Protesten in 50 deutschen Städten auf
Acta
Piratenpartei ruft zu Protesten in 50 deutschen Städten auf

Die Piratenpartei hat die Liste für die Demonstrationen gegen Acta online gestellt. In rund 50 Städten soll es in Deutschland Proteste geben, 19 Länder in Europa sind einbezogen. Polens Regierung tritt bereits den Rückzug an.

  1. Acta Lettland setzt Ratifizierung von Handelsabkommen aus
  2. Acta Junge Union gegen Acta und Internetsperren
  3. Acta Piratenparteien rufen zu Protesten in Deutschland auf

Zum Artikel