{"id":210501,"date":"2018-10-13T13:08:28","date_gmt":"2018-10-13T11:08:28","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=210501"},"modified":"2018-10-13T13:19:30","modified_gmt":"2018-10-13T11:19:30","slug":"dom-xss-sicherheits-bug-trifft-tinder-shopify-yelp-co","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/10\/13\/dom-xss-sicherheits-bug-trifft-tinder-shopify-yelp-co\/","title":{"rendered":"DOM-XSS-Sicherheits-Bug trifft Tinder, Shopify, Yelp &amp; Co."},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\"\/>Benutzer von Diensten wie Tinder, Shopify, Yelp und weiterer Anbieter sind in ihrer Sicherheit bedroht. Sicherheitsforscher von vpnMentor sind auf einen DOM-XSS-Bug gesto\u00dfen, der erm\u00f6glicht, Informationen \u00fcber die betreffenden Apps&nbsp; oder Webseiten abzuziehen. Potentiell sind 685 Millionen Nutzer von dieser Sicherheitsl\u00fccke betroffen. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg05.met.vgwort.de\/na\/f9dc57605236454083c4840e3bd35aaf\" width=\"1\" height=\"1\"\/>Ich bin gestern von vpnMentor per Mail auf das Thema hingewiesen worden. Ein Team von Sicherheitsforschern von vpnMentor untersuchte Dating-Apps von der Client-Seite auf das Thema Sicherheit. Eines der Hauptziele war nat\u00fcrlich der Anbieter Tinder und dessen Dating-App. Dabei wurde eine erschreckende Sicherheitsl\u00fccke entdeckt, die 685 Millionen Nutzer bedroht. <\/p>\n<h2>Tinder mit Sicherheitsproblemen?<\/h2>\n<p>Nach ersten Schritten fanden die Sicherheitsforscher eine Tinder-Dom\u00e4ne, die gleich mehrere client-seitige Sicherheitsprobleme aufwies. Dadurch konnten Hacker Zugriff auf die Profile und Details der Benutzer erhalten. Unmittelbar nach dem Auffinden dieser Schwachstellen kontaktierten die Sicherheitsforscher Tinder \u00fcber deren Offenlegungsprogramm und begannen mit deren Sicherheitsverantwortlichen mit der Aufarbeitung. <\/p>\n<h2>Die Schwachstelle liegt bei branch.io<\/h2>\n<p>Im Rahmen der Diskussion mit Tinder kam heraus, dass die die anf\u00e4llige Dom\u00e4ne nicht selbst betreiben, sondern branch.io daf\u00fcr verantwortlich ist. Das ist eine Plattform, die von vielen gro\u00dfen Unternehmen auf der ganzen Welt genutzt wird. Das Tinder-Sicherheitsteam half den Sicherheitsforschern mit branch.io in Kontakt zu treten. Bei branch.io hat man inzwischen einen Patch ver\u00f6ffentlicht.<\/p>\n<h2>Viele Anbieter von der Schwachstelle betroffen<\/h2>\n<p>Als die Sicherheitsforscher weiter suchten, fanden diese heraus, dass viele gro\u00dfe Websites den anf\u00e4lligen Endpunkt in ihrem Code und ihren Dom\u00e4nen verwendeten. Betroffen sich unter anderem Shopify, Yelp, Western Union und Imgur. Das bedeutet, dass bis zu 685 Millionen Nutzer von der DOM-XSS-Schwachstelle betroffen und gef\u00e4hrdet sein k\u00f6nnten.<\/p>\n<p>W\u00e4hrend der Fehler bereits behoben wurde, empfehlen die Sicherheitsforscher Nutzern, die k\u00fcrzlich Tinder oder eine der anderen betroffenen Websites verwendet haben, diese zu \u00fcberpr\u00fcfen, um sicherzustellen, dass Ihr Konto nicht gef\u00e4hrdet wurde. Es ist wohl zus\u00e4tzlich eine gute Idee, das Passwort f\u00fcr die betreffenden Dienste so schnell als m\u00f6glich zu \u00e4ndern. <\/p>\n<p>Details \u00fcber die Schwachstelle lassen sich in <a href=\"https:\/\/www.vpnmentor.com\/blog\/dom-xss-bug-affecting-tinder-shopify-yelp\/\" target=\"_blank\">diesem Blog-Beitrag<\/a> (Englisch) nachlesen. The Register hat inzwischen ebenfalls <a href=\"https:\/\/www.theregister.co.uk\/2018\/10\/12\/branchio_xss_flaw\/\" target=\"_blank\">einen Artikel<\/a> zum Thema publiziert. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Benutzer von Diensten wie Tinder, Shopify, Yelp und weiterer Anbieter sind in ihrer Sicherheit bedroht. Sicherheitsforscher von vpnMentor sind auf einen DOM-XSS-Bug gesto\u00dfen, der erm\u00f6glicht, Informationen \u00fcber die betreffenden Apps&nbsp; oder Webseiten abzuziehen. Potentiell sind 685 Millionen Nutzer von dieser &hellip; <a href=\"https:\/\/borncity.com\/blog\/2018\/10\/13\/dom-xss-sicherheits-bug-trifft-tinder-shopify-yelp-co\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-210501","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/210501","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=210501"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/210501\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=210501"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=210501"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=210501"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}