-
Re: Postbank site
John Bokma in nl.internet.www.server-side (Tue, 15 Jul 2003 18:29:21
+0200):
>Inc. A. wrote:
>
>> Dit vooral omdat ik een soortgelijk mechanisme zou willen toepassen (in
>> combinatie met een .htacces) en ik me afvraag wat de veiligheidsrisico's
>> zijn...
>
>Mail me gerust.
Huh? Mogen wij niet meegenieten?
Jan
--
Look, Ma. No tables - http://www.steenbergen-stichting.nl/enbio.html
-
Re: Postbank site
> Ik snap het geintje, maar kan zoiets ook daadwerkelijk misbruikt worden?
In zoverre, men kan via een pagina op de url van de postbank een eigen
pagina neerzetten. Iemand draaide al een javascript, als die een <iframe
style='display:none;' src='nep_site.html'></iframe> oid neerzet kan ie een
extern bestand onzichtbaar in de pagina inladen en je bv je girotel pincode
laten invoeren, stuur iemand een e-mail dat zogenaamd van de postbank afkomt
dat ie daar iets moet doen (bv aangeven dat ie gratis meer rente ontvangt
ofzo of zijn bankafschriften als PDF kan downloaden) enz.
Als je dan iemand schermpjes laat zien zoals de normale site eruit ziet gaat
ie inloggen (wat je 1 op 1 doorzend aan de echte website) etc.
Kan dus voor bedrog gebruikt worden die wel heel ver gaat....bij de rabobank
zeggen ze ook altijd dat je moet opletten dat er www.rabobank.nl in de
urlbalk staat, maar via deze hack staat er ook postbank.nl
Met deze url krijg ik nog wel een foutmelding omdat de externe URL geen
https heeft, maar
https://gto.postbank.nl/Melding/GNDH...%3ciframe%20wi
dth%3d100%25%20height%3d100%25%20src%3dhttp%3a%2f% 2fwww%2eselious%2ecom%3e
Als je dus een ssl cert hebt (heb ik niet voor mijn eigen website) dan kan
je er neerzetten wat je wil. Je kunt ook met document.body.innerHTML de
orginele output wissen enzo...
LOL, dit zit morgen vast dicht, of heeft niemand ze gemailed ?
-
Re: Postbank site
Onno Geerdink wrote:
[snip]
> https://gto.postbank.nl/Melding/GNDH...%3ciframe%20wi
> dth%3d100%25%20height%3d100%25%20src%3dhttp%3a%2f% 2fwww%2eselious%2ecom%3e
Ah, selious :-). Nu begrijp ik al die frustraties in niwo. 1997/12/20
:-) De uitvinder van de killfile lol.
John
--
email: mail(at)johnbokma.com (or reply) home: http://johnbokma.com/
website design tips: http://johnbokma.com/websitedesign/ (preliminary)
-
Re: Postbank site
> Ah, selious :-). Nu begrijp ik al die frustraties in niwo. 1997/12/20
> :-) De uitvinder van de killfile lol.
Was al bang dat je het vergeten was, lol. Tja, nu iedereen gestoord is op
usenet hoef ik ook niet meer stiekem te doen, LOL. Iedereen mag weten wie ik
ben....
-
Re: Postbank site
Onno Geerdink wrote:
[snip]
> Was al bang dat je het vergeten was, lol. Tja, nu iedereen gestoord is op
> usenet hoef ik ook niet meer stiekem te doen, LOL. Iedereen mag weten wie ik
> ben....
Ik was het vergeten (tenminste de link tussen jou en die posting, die
ene posting zal bij nogal wat mensen zijn blijven hangen). Net een wat
minder leuk berichtje van mij in niwo gecancelt, omdat ik het wel een
hele erge oude koe vind. 'k wist echt niet wie je was. Overigens, je
schreef "normen en waarden" en lees eens terug wat je toendertijd
allemaal schreef :-) Volgens mij was ik jou aan het flamen en niet
andersom...
Oja, en ik geloof best dat je dat programma gezien hebt, nogmaals, maar
ik kan mij niet voorstellen dat het door spammers echt gebruikt wordt
(dus emailadressen uit plaatjes halen).
John
--
email: mail(at)johnbokma.com (or reply) home: http://johnbokma.com/
website design tips: http://johnbokma.com/websitedesign/ (preliminary)
-
Re: Postbank site
On Tue, 15 Jul 2003 17:17:11 +0200 the lifeform known as Johnny Bravo
<johnny_bravo@> wrote:
>>Erg, maar dan ook heel erg slordig van de heren server-side programmeurs
>>van de postbank:
>>
>>https://gto.postbank.nl/Melding/GNDH...AHA%3C%2Fh1%3E
>>
>>Who's next? Het wordt tijd dat er eens serieus aandacht besteed wordt
>>aan input validation, het checken van de herkomst van gegevens en SQL
>>injections etc...
Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.
>Het kreng is gewoon gehacked.
LOL, je hebt er duidelijk echt niets van begrepen.
Laat ik hem ook eens hacken
https://gto.postbank.nl/Melding/GNDH...et+kwartje+...
--
Best regards,
Niels.
================================================== =====================
| Drs. ir. Niels Basjes | National Aerospace Laboratory | _ |
| Phone : +31-20-5113381 | Anthony Fokkerweg 2 | / |
| Fax : +31-20-5113210 | 1059 CM Amsterdam |(NLR)|
| E-Mail@NLR : Basjes@NLR,nl | The Netherlands | _/ |
| E-Mail@Home : Niels@Basjes,nl | http://www.nlr.nl | |
================================================== =====================
Spam block : Replace the , with a .
-
Re: Postbank site
I <3f1e0b27.177120355@news>, Niels Basjes skrev:
> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.
Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
vulnerable zijn door SQL injections en ontbrekende input validation.
Sterker nog, de mainpage van Plone is zelfs te voorzien van een eigen
melding.
mvrgr, Wouter
--
:wq mail uws@xs4all.nl
i know :: the past will catch you up as you run faster -- placebo
-
Re: Postbank site
uws wrote:
> I <3f1e0b27.177120355@news>, Niels Basjes skrev:
>> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.
>
> Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
> vulnerable zijn door SQL injections en ontbrekende input validation.
Dat kan wel zijn, maar als postbank koekjes gebruikt dan is de site dus
kwetsbaar voor XSS en dat is ongeveer net zo erg.
Mark
-
Re: Postbank site
On 17 Jul 2003 12:33:39 GMT the lifeform known as Marcus
<mark@ijbema.xs4all.nl> wrote:
>>> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.
>> Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
>> vulnerable zijn door SQL injections en ontbrekende input validation.
>Dat kan wel zijn, maar als postbank koekjes gebruikt dan is de site dus
>kwetsbaar voor XSS en dat is ongeveer net zo erg.
Wat is XSS ?
--
Best regards,
Niels.
================================================== =====================
| Drs. ir. Niels Basjes | National Aerospace Laboratory | _ |
| Phone : +31-20-5113381 | Anthony Fokkerweg 2 | / |
| Fax : +31-20-5113210 | 1059 CM Amsterdam |(NLR)|
| E-Mail@NLR : Basjes@NLR,nl | The Netherlands | _/ |
| E-Mail@Home : Niels@Basjes,nl | http://www.nlr.nl | |
================================================== =====================
Spam block : Replace the , with a .
-
Re: Postbank site
I <3f179966.279317307@news>, Niels Basjes skrev:
> On 17 Jul 2003 12:33:39 GMT the lifeform known as Marcus
><mark@ijbema.xs4all.nl> wrote:
>>>> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.
>>> Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
>>> vulnerable zijn door SQL injections en ontbrekende input validation.
>>Dat kan wel zijn, maar als postbank koekjes gebruikt dan is de site dus
>>kwetsbaar voor XSS en dat is ongeveer net zo erg.
> Wat is XSS ?
Cross Site Scripting.
mvrgr, Wouter
--
:wq mail uws@xs4all.nl
you're a carbon kid with a sinister diagram -- alpinestars/brian molko
-
Re: Postbank site
Niels Basjes wrote:
> On 17 Jul 2003 12:33:39 GMT the lifeform known as Marcus
><mark@ijbema.xs4all.nl> wrote:
>
>>>> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.
>
>>> Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
>>> vulnerable zijn door SQL injections en ontbrekende input validation.
>
>>Dat kan wel zijn, maar als postbank koekjes gebruikt dan is de site dus
>>kwetsbaar voor XSS en dat is ongeveer net zo erg.
>
> Wat is XSS ?
Cross site scripting, waarmee je met een combinatie van een JavaScript en een
serverside script dingen onder andermans account kan doen.
http://www.l0t3k.org/biblio/xss/english/xss-faq.txt
Mark