Cross Site Scripting Gefahr durch User-generierte Youtube Links

In diesem Artikel wollen wir darstellen wie einfach es ist, Cross Site Scripting (XSS) per modifizierten Youtube Links durchzuführen. Die Vorraussetzungen dafür sind eine Webplattform, die es Ihren Usern erlaubt Links auf Youtube Videos anzugeben, die dann z.B. im User Profil angezeigt werden.

Hintergrund Info: bei Cross-Site Scripting (XSS) versucht ein Angreifer schädlichen Code in eine Webseite einbetten und um das zu verhindert gibt es die sog. Content Security Policy (CSP). Diese legt fest, welche externen Ressourcen geladen werden dürfen. Doch eine falsche Konfiguration der CSP kann Tür und Tor für Angreifer öffnen, von Datendiebstahl bis hin zur Kontrolle des Benutzerkontos.

Wenn zum Beispiel die CSP so konfiguriert ist, dass sie ‘unsafe-inline’ erlaubt und zudem Skripte von der Domain youtube.com zulässt, kann dies Angreifern eine Angriffsfläche bieten. Webanwendungen, die Nutzern erlauben, Youtube Inhalte hochzuladen und diese zu rendern würden wahrscheinlich intuitiv folgende CSP Policy implementieren:

Content-Security-Policy: 
  default-src 'self';
  script-src 'self' 'unsafe-inline' https://www.youtube.com;
  img-src 'self';
  style-src 'self';
  frame-src 'self' https://www.youtube.com;

Die vermeindlich sicher scheinende CSP Policy lässt sich aber ganz leicht aushebeln, wenn ein Nutzer einen eingebetteten YouTube-Link hochlädt und dabei einen manipulierten Link zu verwendet, wie etwa:

<script src="https://www.youtube.com/oembed?url=http://www.youtube.com/watch?v=D_Qx7mPqDuw&format=json&callback=alert(0)"></script>

Dieser Link führt beim Laden der Seite eine JavaScript-Funktion aus, die eigentlich zu einem Video führen sollte. Stattdessen löst sie jedoch eine ‘alert()’ Funktion aus, was ein klarer Hinweis auf eine XSS-Sicherheitslücke ist. In der Praxis könnte der schädliche Code weitaus gefährlichere Aktionen ausführen, wie etwa das Stehlen von Cookies oder das Umleiten auf Phishing-Seiten.

Die Notwendigkeit einer sorgfältigen Konfiguration der CSP und regelmäßigen Überprüfungen der Sicherheitsrichtlinien ist offensichtlich. Daher ist unbedingt sicherzustellen, dass die CSP stark genug ist, um XSS-Angriffe effektiv zu blockieren, ohne dabei die Funktionalität der Webseite zu beeinträchtigen.

Related Posts

Lucifer Malware bringt Apache Big-Data Lösungen ins schwitzen

Das Lucifer DDoS-Botnetz hat es auf Apache Big-Data-Lösungen abgesehen. Insbesondere sind Apache Hadoop und Apache Druid ins Visier genommen worden. Cyberkriminelle nutzen bestehende Fehlkonfigurationen und Schwachstellen in diesen Diensten, um ihre Angriffe durchzuführen.

Read More

Fake Zoom, Skype und Google Meet Websites verbreiten Malware

Forscher von Zscaler ThreatLabz haben kürzlich aufgedeckt, dass ein Cyberkrimineller Remote Access Trojans (RATs) über gefälschte Online-Meeting-Plattformen verbreitet und dabei Nutzer von Android- und Windows-Geräten ins Visier nimmt. Die verbreiteten RATs umfassen den SpyNote RAT für Android-Geräte sowie NjRAT und DCRat für Windows-Systeme.

Read More

Microsoft erlaubt SMB über QUIC: Ein doppelschneidiges Schwert

Microsoft hat kürzlich die Herstellung von SMB (Server Message Block) Connections über das neuartige Internetprotokoll QUIC (Quick UDP Internet Connections) erlaubt. Diese Technologie ermöglicht es Benutzern, auf Dateifreigaben über das Internet zuzugreifen, ohne auf herkömmliche VPNs (Virtual Private Networks) angewiesen zu sein. SMB über QUIC nutzt dabei den Internet-freundlichen UDP-Port 443 und verschlüsselt die Datenübertragung mit TLS 1.3, was einen signifikanten Sicherheitsvorteil gegenüber herkömmlichen Methoden bietet.

Read More