27.08.2009, 15:08

Frank Ziemann

Alles geht

Offene Sicherheitslücke in Twitter

In der Programmierschnittstelle von Twitter steckt eine Schwachstelle, die es einem Angreifer ermöglicht Script-Code in den Browser einzuschleusen. Das Opfer muss dazu lediglich einen Tweet anschauen.
Im letzten Monat hat der Sicherheitsforscher Aviv Raff einen Monat der Twitter-Bugs veranstaltet, indem er täglich eine Sicherheitslücke in Anwendungen offen gelegt hat, die die Twitter-API (Programmierschnittstelle) benutzen. Jetzt hat der Software-Entwickler James Slater eine Schwachstelle in der Twitter-API selbst bekannt gemacht, die zu schließen den Twitter-Programmierern noch nicht gelungen ist.
Der Fehler lässt sich ausnutzen, um Script-Code, der in einen Tweet eingebettet wird, im Browser jedes Benutzers auszuführen, der den Tweet anschaut. Der Schwachpunkt ist ein Feld, das für den Namen der Anwendung reserviert ist, mit der ein Tweet erstellt wird. In diesem Feld könnten Angreifer einen Aufruf eines externen Scripts unterbringen. Während sich Twitter an vielen Stellen erfolgreich darum bemüht hat, solche so genannten XSS-Lücken (Cross-Site Scripting) zu vermeiden, hat man diese wohl übersehen.
Der Fehler ermöglicht es einem Angreifer im Namen des angemeldeten Twitter-Nutzers Tweets zu versenden, Cookies auszulesen oder Benutzer auf beliebige andere Website umzuleiten. Kurz gesagt: das Script kann alles machen, was der Browser per Javascript ermöglicht. Angreifer müssten lediglich eine kleine Anwendung programmieren (oder eine quelloffene etwas modifizieren), um derart präparierte Tweets aussenden zu können.
Slater hatte die Sicherheitslücke am Dienstag an Twitter gemeldet. Twitter behauptete wenig später den Fehler behoben zu haben. Doch am Mittwoch hat sich Slater erneut zu Wort gemeldet und meinte, dies sei nicht der Fall. Twitter habe lediglich eine der Möglichkeiten beseitigt die Schwachstelle auszunutzen. Außerdem hat Twitter zweimal die Benutzerkonten von James Slater gelöscht, mit denen er die Sicherheitslücke demonstriert hat.
Soweit bislang bekannt, existiert diese Schwachstelle also weiterhin in Twitter. Wer Twitter mit dem Browser nutzt, sollte sicher stellen, dass Javascript ausgeschaltet ist. Für Firefox bietet sich dafür die Erweiterung Noscript an.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
221058
Content Management by InterRed