Websicherheit: Onlineshops mit nutzlosem TÜV-Siegel

Ein Siegel des TÜV Süd soll sichere Shopping-Webseiten garantieren. Ein falsches Versprechen: Wir fanden mit geringem Aufwand auf mehreren Seiten mit Safer-Shopping-Siegel - und auf der TÜV-Webseite selbst - sehr banale Sicherheitslücken.

Artikel von veröffentlicht am
Eine TÜV-Plakette fürs Auto erhält man erst, wenn alle Probleme bei einem Fahrzeug behoben sind. Webshops können allerdings auch mit bekannten Sicherheitslücken ein TÜV-Siegel erhalten.
Eine TÜV-Plakette fürs Auto erhält man erst, wenn alle Probleme bei einem Fahrzeug behoben sind. Webshops können allerdings auch mit bekannten Sicherheitslücken ein TÜV-Siegel erhalten. (Bild: Mattes / Wikimedia Commons)

"Das TÜV Süd Safer-Shopping-Gütesiegel steht für mehr Sicherheit und Vertrauen in Ihrem Onlineshop." So kann man es zumindest auf der Webseite des TÜV Süd nachlesen. Mit dem Safer-Shopping-Siegel zeichnet der TÜV Süd Webseiten von Onlinehändlern aus, die eine Prüfung durchlaufen haben. Allerdings scheint es bei den Verantwortlichen an grundlegenden Kenntnissen über Web-Sicherheitslücken zu fehlen.

Inhalt:
  1. Websicherheit: Onlineshops mit nutzlosem TÜV-Siegel
  2. TÜV-Siegel trotz bekannter Sicherheitslücken

Ein Golem.de-Leser hatte uns darauf hingewiesen, dass er sowohl auf Webseiten des TÜV Rheinland als auch beim TÜV Süd relativ simple Cross-Site-Scripting-Sicherheitslücken gefunden hatte. Beide TÜV-Firmen versuchen sich auch in Sachen IT-Sicherheit: Der TÜV Rheinland führt diverse Sicherheitszertifizierungen durch und der TÜV Süd vergibt das bereits erwähnte Safer-Shopping-Siegel.

Triviale Cross-Site-Scripting-Lücke im Suchformular

Insbesondere die Lücke auf der TÜV-Süd-Webseite war geradezu trivial: Die Seite besitzt ein Suchfeld, die dort eingegebenen Begriffe werden bei den Suchresultaten wieder ausgegeben. HTML-Steuercodes und Anführungszeichen werden dabei nicht gefiltert oder als HTML-Entities codiert. Eigentlich ein absoluter Anfängerfehler. Eine detailierte Analyse der Fehler werden wir in einem späteren Artikel nachliefern.

Diese Funde veranlassten uns, die vom TÜV Süd zertifizierten Shops genauer zu überprüfen. Dort sah es in Sachen Websicherheit nicht viel besser aus. Innerhalb kurzer Zeit fanden wir ganz ähnliche Cross-Site-Scripting-Lücken im Shop von Baywa, einem Händler von Landwirtschaftsprodukten, und auf der Webseite der Deutschen Reiseversicherung. In beiden Fällen war die Ursache ähnlich: Die Eingaben im Suchfeld wurden ohne Filterung oder Escaping zurückgegeben.

Stellenmarkt
  1. Projektkoordinator (m/w/d)
    Packsize GmbH, Herford
  2. Beraterinnen / Berater (w/m/d) für den Bereich "Informationssicherheitsbera- tung für den ... (m/w/d)
    Bundesamt für Sicherheit in der Informationstechnik (BSI), Bonn
Detailsuche

Eine solche Lücke in einem Webshop könnte ein Angreifer dazu nutzen, die Kontrolle über den Account eines Nutzers zu erlangen. Dafür muss lediglich dafür gesorgt sein, dass der Nutzer zeitgleich eine vom Angreifer kontrollierte Webseite aufruft.

Baywa bestreitet Schwachstelle zunächst

Baywa bestritt auf Anfrage zunächst, dass die Sicherheitslücke ausnutzbar sei - obwohl wir Beispielcode mitgeschickt hatten: "Die von Ihnen angesprochene vermeintliche 'Schwachstelle' stellt nach unserem derzeitigen Kenntnisstand aufgrund bereits vorhandener Filtermechanismen keine effektiv ausnutzbare Sicherheitslücke dar." Einige Stunden später hatte man es sich aber offenbar anders überlegt: "Die Baywa hat in der besagten Angelegenheit ein entsprechendes Sicherheitsupdate installiert, um auch eventuell damit in Zusammenhang stehenden Risiken vorzubeugen."

Bei der Deutschen Reiseversicherung bestätigte man unseren Fund. "Die von Ihnen angesprochene Cross-Site-Scripting-Lücke besteht in der Tat. Sie wurde im Rahmen des aktuellen TÜV-Audit entsprechend identifiziert", erklärte eine Sprecherin der Reiseversicherung in einer E-Mail. "Der TÜV hat uns ein begrenztes Zeitfenster avisiert, um diese Lücke zu beheben, und dieses werden wir einhalten."

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
TÜV-Siegel trotz bekannter Sicherheitslücken 
  1. 1
  2. 2
  3.  


meinoriginaluse... 28. Okt 2018

Ich gehe davon aus, dass jedes Shopping-Sigel die Geschäftsprozesse des Shops prüft...

arthurdont 27. Okt 2018

Jeder, der einen PKW hat, weiß, was er von der "Marke" TÜV zu halten hat. Aber...

Eheran 27. Okt 2018

Wo soll denn der Gag sein? Diese Online-Plakette hat genau die gleichen Mankos wie die...

rocket_to_russia 26. Okt 2018

Um ein XSS Lücke auszunutzen, muss jemand dazu gebracht werden diese Seite zu besuchen...



Aktuell auf der Startseite von Golem.de
40 Jahre nach dem Tod von Philip K. Dick
Die Filmwelten eines visionären Autors

Vor 40 Jahren starb Philip K. Dick. Das Vermächtnis des visionären Science-Fiction-Autors lebt mit vielen Filmen und Serien fort.
Von Peter Osteried

40 Jahre nach dem Tod von Philip K. Dick: Die Filmwelten eines visionären Autors
Artikel
  1. Cloudgaming: Google Stadia scheiterte nur an sich selbst
    Cloudgaming
    Google Stadia scheiterte nur an sich selbst

    Die Technik war nicht das Problem von Alphabets ambitioniertem Cloudgaming-Dienst. Das Problem liegt bei Google. Ein Nachruf.
    Eine Analyse von Daniel Ziegener

  2. Copilot, Java, RISC-V, Javascript, Tor: KI macht produktiver und Rust gewinnt wichtige Unterstützer
    Copilot, Java, RISC-V, Javascript, Tor
    KI macht produktiver und Rust gewinnt wichtige Unterstützer

    Dev-Update Die Diskussion um die kommerzielle Verwertbarkeit von Open Source erreicht Akka und Apache Flink, OpenAI macht Spracherkennung, Facebook hilft Javascript-Enwicklern und Rust wird immer siegreicher.
    Von Sebastian Grüner

  3. Tiktok-Video: Witz über große Brüste kostet Apple-Manager den Job
    Tiktok-Video
    Witz über große Brüste kostet Apple-Manager den Job

    Er befummle von Berufs wegen großbrüstige Frauen, hatte ein Apple Vice President bei Tiktok gewitzelt. Das kostete ihn den Job.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • LG OLED TV 2022 65" 120 Hz 1.799€ • ASRock Mainboard f. Ryzen 7000 319€ • MindStar (G.Skill DDR5-6000 32GB 299€, Mega Fastro SSD 2TB 135€) • Alternate (G.Skill DDR5-6000 32GB 219,90€) • Xbox Series S + FIFA 23 259€ • PCGH-Ratgeber-PC 3000€ Radeon Edition 2.500€ [Werbung]
    •  /