Unsichere Swisslos-Webseiten

Vor rund zwei Wochen zeigte blog.benbit.ch, dass einige (Schweizer) Banken ein Sicherheitsproblem mit ihren Webseiten haben bzw. hatten. Nun könnte man annehmen, dass die Web-Verantwortlichen anderer Firmen ihre Auftritte spätestens nach Bekanntwerden der Lücken mal wieder prüfen. Bei Swisslos scheint man das verpasst zu haben, denn auch dort lassen sich per iframe problemlos fremde Webseiten in das Layout von swisslos.ch und swisslotto.ch einschleusen und beliebig JavaScript ausführen.

Nun sind solche Möglichkeiten nicht bei allen Webauftritten gleich dramatisch. Auf der privaten Webseite einer Familie mag das nicht tragisch sein, bei Banken, Versicherungen oder eben Swisslos ist das allerdings gefährlich. Was passiert wohl, wenn die Lotterie-Phisher diese neue Möglichkeit entdecken? Immerhin hat sogar Swisslos bis vor kurzem auf ihrer Euromillions-Webseite vor genau diesen Mails gewarnt. Schöner wäre natürlich gewesen, man hätte gleichzeitig auch die eigenen Websites auf mögliche Lücken untersucht…

[Update] 19:40 Uhr
Immerhin: Bei Swisslos hat man ziemlich schnell reagiert und die Lücke geschlossen, was wohl auf mein Mail und die Nachfrage von inside-it.ch zurückzuführen ist.

6 Comments

  1. blog.benbit.ch 4.12.2006
  2. Anonymous 4.12.2006
  3. Stephan Schmid 5.12.2006
  4. neo 12.12.2006
  5. Stephan Schmid 12.12.2006