Hotjar: XSS Schwachstelle in OAuth betraf über 1 Mio Webseiten

Salt Labs hat in seinem Blogpost demonstriert, wie durch die Kombination von XSS mit OAuth neue Exploit-Möglichkeiten entstehen. Die Schwachstelle betraf auch die beliebte Plattform Hotjar, die mit über 1 Mio Websiten verbunden ist.

Hotjar, eine Plattform zur Analyse von Benutzerinteraktionen, war von einer XSS-Schwachstelle betroffen, die es Angreifern ermöglichte, über OAuth Zugangsdaten zu stehlen. Trotz umfassender Sicherheitsmaßnahmen war es möglich, über eine präparierte URL JavaScript-Code auszuführen und OAuth-Tokens auszulesen, die dann für Account-Übernahmen genutzt werden konnten.

Die Schwachstelle in Hotjar ist mittlerweile geschlossen, es ist aber anzunehmen, dass weitere prominente Anbieter ähnliche Schwachstellen aufweisen.

Related Posts

Specula verwandelt Outlook in ein C2-Tool

TrustedSec hat Specula veröffentlicht, ein Framework, das über eine Schwachstestelle von 2017 die Outlook-E-Mail-Client-Homepage-Funktion ausnutzt, um es in ein Beaconing C2-Agent umzuwandeln. Diese Technik erfordert nur eine einzige nicht-privilegierte Registry-Änderung, wodurch Angreifer persistenten Zugriff auf Netzwerke erhalten können, ohne dass dies oft bemerkt wird.

Read More

VMware ESXi: Schwachstelle erlaubt vollen ESXi Host Zugriff

VMware hat Updates für VMware ESXi und vCenter Server veröffentlicht, um mehrere Sicherheitslücken zu beheben (CVE-2024-37085, CVE-2024-37086, CVE-2024-37087). Diese Schwachstellen wurden am 25. Juni 2024 erstmals gemeldet und betreffen die Produkte VMware Cloud Foundation, VMware ESXi und VMware vCenter Server. Eine Privilege Escalation Schwachstelle ist dabei besonders prekär, denn Sie erlaubt unter Umständen Vollzugriff auf das Host System.

Read More

Veeam stärkt die Datenresilienz von Unternehmen über eine neue Integration mit Splunk für erhöhte Sichtbarkeit potenzieller Cyber-Bedrohungen

Die kostenlose Splunk-Erweiterung ermöglicht die Überwachung von Veeam-Backup-Umgebungen mit detaillierten Dashboards, Berichten und Warnmeldungen, um das Unternehmensrisiko zu verringern und die Geschäftskontinuität bei Cyber-Angriffen sicherzustellen.

Read More