Vor wenigen tagen wurde ich auf eine Sicherheitslücke auf der Seite S pielmit.com aufmerksam gemacht. Nach kurzem Nachforschen und ersten besuchen der Seite mittels TOR, dachte ich mir dies ist auf jeden Fall ein kurzer Bericht wert. Die Seite benutzt an mehreren Stellen einen Texteditor. An allen Stellen an denen dieser Texteditor benutzt wird kann der XSS Code eingeschleust werden. Die Ursache der Schwachstelle ist die Nutzung einer sogenannten blacklist anstatt einer whitelist bei der Prüfung der (Abbildung: XSS Test in Aktion auf Profil) Nutzereingaben über eben diesen editor. Die Betreiber von spielmit.com wurden über diesen umstand von mir schon aufmerksam gemacht doch leider kommt von dieser Stelle keine Antwort. Ebenfalls sind die folgenden Lücken nicht behoben worden. Die Nutzer dieser Platform haben aber ein Recht zu erfahren wie unsicher dieses Spielportal ist! Das besondere an dieser Seite: Sobald ein Benutzer das Automatische Login Aktiviert so werden folgende cookies ge...
»Wer die Freiheit aufgibt, um Sicherheit zu gewinnen, wird am Ende beides verlieren.« Benjamin Franklin (17.01.1706 – 17.04.1790) US-Staatsmann, Ökonom und Naturforscher