• Let op: Dit is het archief van het Provider Forum. De berichten die je hier ziet zijn gedateerd en er kan niet meer op worden gereageerd.

Chello website zo lek als een mandje ?

Berichten
284
Bron: Webwereld.

Woensdag 14 juni 2006, 13:20 - De website van internetprovider Chello blijkt een zogeheten cross-site scripting (xss)-lek te bevatten. De ontdekker loopt het risico op vervolging.

Door een webadres van Chello te manipuleren kan een kwaadwillende gegevens doorspelen naar zichzelf. Klanten die bijvoorbeeld inloggen op de webmail-dienst van Chello kunnen zo hun inloggegevens afstaan zonder dat zij iets door hebben.

De ontdekker, wiens identiteit bekend is bij de redactie, heeft het xss-lek naar eigen zeggen drie weken geleden al bij Chello gemeld. Tot op heden heeft hij nog geen reactie gehad van Chello. Het lek was tot aan het eind van deze ochtend nog altijd aanwezig in de website.


Beetje flauw om iemand te vervolgen als hij je op een lek wijst. Dat ze nog niets aan het lek hebben gedaan is natuurlijk zeer typerend voor Chello. Zo gaat dat nml. ook met hun klanten.
 
Beetje flauw om iemand te vervolgen als hij je op een lek wijst.
Vind ik ook, laat daar geen misverstand over ontstaan.

Let wel ik neem het niet voor Chello op, daar zijn ze zelf wel toe in staat. Maar zoiets kun je denk ik toch op verschillende manieren tegen aankijken. Vooropgesteld dat elke vergelijking mank gaat, stel dat ik 's nachts lekker lig te pitten, en ik word wakker door gerammel aan mijn buitendeur. Ik neem poolshoogte, en krijg van een snoeshaan op mijn stoep te horen dat mijn deur niet op het nachtslot stond. Hij had daardoor met een haakje door de brievenbus gemakkelijk mijn deur kunnen openen met alle gevolgen vandien.

Moet ik zo'n persoon nou dankbaar zijn voor die "waarschuwing"? Volgens mij beslist niet, want ik zie zoiets heel simpel als een poging tot inbraak, met een mooie smoes als uitvlucht. In die uiterst vriendelijke "service" van zo iemand geloof ik natuurlijk niet.

Terug naar het item waar het hier om draait. Hoeveel en welke inbraakpogingen heeft die persoon gedaan om achter dit lek te komen? Ik neem tenminste niet aan dat hij dat zomaar toevallig uit zijn ooghoeken zag.
Zuiver juridisch mag denk ik alleen een daarvoor ingehuurde beveiligingsexpert "aan de deur rammelen" om te controleren of alles inbraakveilig is.
 
Ik vind het alleen maar goed als men zoveel verstand van programmeren heeft dat men dan test in hoeverre de beveiliging klopt, als dat dan ook nog eens netjes gemeld wordt is een bos bloemen wel op z'n plaats.
Zo iemand vervolgen is niet de manier! En nog kwalijker is het dat er NIETS aan dat lek gedaan is tot op heden.

Let wel - als UPC merkt dat iemand probeerd in te breken in het systeem - dan moet zo'n persoon aangepakt worden.
- als iemand ongemerkt heeft weten in te breken en dat vervolgens vrijwillig meldt, dan is dankbaarheid op zijn plaats
 
J. de Boer zei:
Zuiver juridisch mag denk ik alleen een daarvoor ingehuurde beveiligingsexpert "aan de deur rammelen" om te controleren of alles inbraakveilig is.
En zo'n persoon laat in het contract ook vermelden dat hij niet aansprakelijk is voor enige schade etc. Deze experts moeten zich ook goed beschermen. :P

Overigens, een website (ook een webmail-dienst) kan beveiligingslekken bevatten. De kunst is om zo'n lek in zeer korte tijd te dichten.

Trouwens, ook Yahoo heeft last van een "beveiligingslek": https://tweakers.net/nieuws/42983/Worm-bestookt-Yahoo-Mail.html

--
Even het artikel op webwereld gelezen, erg jammer dat je niet het volledige artikel hebt geciteerd:
Door een webadres van Chello te manipuleren kan een kwaadwillende gegevens doorspelen naar zichzelf. Klanten die bijvoorbeeld inloggen op de webmail-dienst van Chello kunnen zo hun inloggegevens afstaan zonder dat zij iets door hebben.

De ontdekker, wiens identiteit bekend is bij de redactie, heeft het xss-lek naar eigen zeggen drie weken geleden al bij Chello gemeld. Tot op heden heeft hij nog geen reactie gehad van Chello. Het lek was tot aan het eind van deze ochtend nog altijd aanwezig in de website.

"Hoe ik hier aan kwam? Gewoon een beetje rondneuzen op de diensten die ik zelf afneem om te zorgen dat deze veiliger worden. Ik hou me vaker bezig met dit soort problemen", vertelt de ontdekker tegenover Webwereld.
Aangifte

Ronald van der Aart bevestigt het lek desgevraagd tegenover Webwereld. "Naar aanleiding van de melding zijn we op zoek gegaan en hebben wij het lek gedicht. Door een opzettelijke val kunnen er inloggegevens worden ontfutseld van onze klanten door middel van een script. We gaan nu verder onderzoek doen. Morgen doen we zeer waarschijnlijk aangifte wegens computervredebreuk en aanverwante handelingen."

Uit het onderzoek moet blijken of er daadwerkelijk gegevens gestolen zijn en of dat met kwade bedoelingen is gebeurd. Als dat het geval is zal er aangifte tegen die persoon worden gedaan. "Wij treden altijd tegen dit soort zaken op, dus ook nu. Als de melder ter goeder trouw is heeft hij niets te vrezen."

Ronald van der Aart verduidelijkt de reden tot aangifte: "Ter aanvulling en om misverstanden te voorkomen: UPC doet geen aangifte tegen jullie anonieme tipgever maar tegen een onbekende dader."

Lees de laatste alinea eens.
 
En hier de link ;)
https://www.webwereld.nl/articles/41605/chello-tipgever-xss-lek-niet-aangepakt.html
 
Dat bericht ziet er een stuk vriendelijker uit.
Is misschien ook maar net hoe het artikel wordt gebracht, blijft natuurlijk een beetje media.
 
Terug
Bovenaan