Twitter gehackt: Sicherheitslücke auf der Twitter-Website ermöglicht CrossSiteScripting

| 5 Kommentare

Scheinbar gibt es eine neue Lücke in Twitter, die nun ausgenutzt wurde um Schadcode zu implementieren. Im Moment ist twitter.com Infiziert durch Mouse-Over Scripts. Thirdparty-Apps scheinen im Moment nicht betroffen zu sein. Mehr Infos folgen bald…

Hinweis: Es ist ein Mouse-Over Script also nicht mit der Maus über die Tweets fahren, sonst twittert ihr diesen automatisch weiter!

Achtung: Nutzt in nächster Zeit nicht die Seite twitter.com – Anscheinend wurde die Seite gehackt.

Lösung: Eigene Spam Tweets, die durch Mouse-Over entstanden sind löschen und somit die Weiterverbreitung verhindern.

Ursache des Problems: Bug bei Twitters (Url-shortener t.co) erlaubt Javascript-Code welcher clientseitig ausgeführt wird.

Tippmobile.twitter.com funktioniert einwandfrei und ist soweit sicher.

Mitterweile ist die Meldung auch bei Heise eingetroffen. Hier wird noch folgendes empfohlen:

Bei einem Test der kursierenden Demo öffnete sich ein Fenster mit den Datenschnippseln des Cookies als der Mauszeiger über den in der Twitter-Seite angezeigten Links fuhr (mouserover). Es tauchten auch zunehmend Farbflächen in Tweets auf der Twitter-Website auf, die beispielsweise automatische Retweets auslösten. Wer sich davor schützen will, sollte JavaScript deaktivieren. Das geht mit der Firefox-Erweiterung NoScript auch selektiv für bestimmte Seiten.

Twitter Clients die mit der API arbeiten sind momentan von dem Problem nicht betroffen. Diese zeigen die Tweets nach dem Muster http://t.co/@”onmouseover … an.

[Update]

Twitter hat die Timeline für öffentliche Tweets deaktiviert.

[Update]

Ein Bug in Twitters URL-Shortener t.co war scheinbar schuld. Dieser erlaubt das ausführen von Javascript-Code. Kein gutes Zeichen, dabei sollte t.co doch für Sicherheit in Twitter sorgen und soll der Standard werden.

[Update]

Der Twitter Hack wurde geschlossen.

Weitere News:

Autor: Mirco

Ich bin der Erschaffer von TwitterSmash und beschäftige mich seit einige Jahren mit dem Microblogging-Dienst Twitter. Meine Erfahrungen und Gedanken teile ich hier in diesem Blog.

5 Kommentare

  1. “…Mögliche Lösung des Problems: Ihr schließt jetzt alle twitter.com, öffnet euren Twitter Client, löscht eure seltsamen Tweets und alles wird wieder gut…”

    schon wieder 1. April?

  2. ey des stimmt echt die seite hilft :)
    nein es is nicht der 1. april und es geht auch nicht seoux.!!!
    man muss schon über m.twitter.com rein gehn . !!

  3. Der Tip mit dem selektiven Deaktivieren von Javascript für twitter.com funktioniert nur begrenzt. Damit ist zwar das Problem beseitigt, aber dafür funktioniert Twitter dann auch nicht mehr… ;-)

  4. Ja am besten man benutzt bis dahin Clients wie HootSuite oder Tweetdeck.

  5. Pingback: Twitter gehackt: Sicherheitslücke auf der Twitter-Website ermöglicht CrossSiteScripting

Hinterlasse eine Antwort

Pflichtfelder sind mit * markiert.