Likes Likes:  0
Resultaten 16 tot 26 van de 26
Pagina 2 van de 2 Eerste 1 2
Geen

Onderwerp: Postbank site

  1. #16
    Jan Ehrhardt
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    John Bokma in nl.internet.www.server-side (Tue, 15 Jul 2003 18:29:21
    +0200):

    >Inc. A. wrote:
    >
    >> Dit vooral omdat ik een soortgelijk mechanisme zou willen toepassen (in
    >> combinatie met een .htacces) en ik me afvraag wat de veiligheidsrisico's
    >> zijn...

    >
    >Mail me gerust.


    Huh? Mogen wij niet meegenieten?

    Jan
    --
    Look, Ma. No tables - http://www.steenbergen-stichting.nl/enbio.html

  2. #17
    Onno Geerdink
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    > Ik snap het geintje, maar kan zoiets ook daadwerkelijk misbruikt worden?

    In zoverre, men kan via een pagina op de url van de postbank een eigen
    pagina neerzetten. Iemand draaide al een javascript, als die een <iframe
    style='display:none;' src='nep_site.html'></iframe> oid neerzet kan ie een
    extern bestand onzichtbaar in de pagina inladen en je bv je girotel pincode
    laten invoeren, stuur iemand een e-mail dat zogenaamd van de postbank afkomt
    dat ie daar iets moet doen (bv aangeven dat ie gratis meer rente ontvangt
    ofzo of zijn bankafschriften als PDF kan downloaden) enz.

    Als je dan iemand schermpjes laat zien zoals de normale site eruit ziet gaat
    ie inloggen (wat je 1 op 1 doorzend aan de echte website) etc.

    Kan dus voor bedrog gebruikt worden die wel heel ver gaat....bij de rabobank
    zeggen ze ook altijd dat je moet opletten dat er www.rabobank.nl in de
    urlbalk staat, maar via deze hack staat er ook postbank.nl

    Met deze url krijg ik nog wel een foutmelding omdat de externe URL geen
    https heeft, maar

    https://gto.postbank.nl/Melding/GNDH...%3ciframe%20wi
    dth%3d100%25%20height%3d100%25%20src%3dhttp%3a%2f% 2fwww%2eselious%2ecom%3e

    Als je dus een ssl cert hebt (heb ik niet voor mijn eigen website) dan kan
    je er neerzetten wat je wil. Je kunt ook met document.body.innerHTML de
    orginele output wissen enzo...

    LOL, dit zit morgen vast dicht, of heeft niemand ze gemailed ?





  3. #18
    John Bokma
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    Onno Geerdink wrote:

    [snip]

    > https://gto.postbank.nl/Melding/GNDH...%3ciframe%20wi
    > dth%3d100%25%20height%3d100%25%20src%3dhttp%3a%2f% 2fwww%2eselious%2ecom%3e


    Ah, selious :-). Nu begrijp ik al die frustraties in niwo. 1997/12/20
    :-) De uitvinder van de killfile lol.

    John

    --
    email: mail(at)johnbokma.com (or reply) home: http://johnbokma.com/
    website design tips: http://johnbokma.com/websitedesign/ (preliminary)


  4. #19
    Onno Geerdink
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site


    > Ah, selious :-). Nu begrijp ik al die frustraties in niwo. 1997/12/20
    > :-) De uitvinder van de killfile lol.


    Was al bang dat je het vergeten was, lol. Tja, nu iedereen gestoord is op
    usenet hoef ik ook niet meer stiekem te doen, LOL. Iedereen mag weten wie ik
    ben....



  5. #20
    John Bokma
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    Onno Geerdink wrote:

    [snip]

    > Was al bang dat je het vergeten was, lol. Tja, nu iedereen gestoord is op
    > usenet hoef ik ook niet meer stiekem te doen, LOL. Iedereen mag weten wie ik
    > ben....


    Ik was het vergeten (tenminste de link tussen jou en die posting, die
    ene posting zal bij nogal wat mensen zijn blijven hangen). Net een wat
    minder leuk berichtje van mij in niwo gecancelt, omdat ik het wel een
    hele erge oude koe vind. 'k wist echt niet wie je was. Overigens, je
    schreef "normen en waarden" en lees eens terug wat je toendertijd
    allemaal schreef :-) Volgens mij was ik jou aan het flamen en niet
    andersom...

    Oja, en ik geloof best dat je dat programma gezien hebt, nogmaals, maar
    ik kan mij niet voorstellen dat het door spammers echt gebruikt wordt
    (dus emailadressen uit plaatjes halen).

    John

    --
    email: mail(at)johnbokma.com (or reply) home: http://johnbokma.com/
    website design tips: http://johnbokma.com/websitedesign/ (preliminary)


  6. #21
    Niels Basjes
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    On Tue, 15 Jul 2003 17:17:11 +0200 the lifeform known as Johnny Bravo
    <johnny_bravo@> wrote:

    >>Erg, maar dan ook heel erg slordig van de heren server-side programmeurs
    >>van de postbank:
    >>
    >>https://gto.postbank.nl/Melding/GNDH...AHA%3C%2Fh1%3E
    >>
    >>Who's next? Het wordt tijd dat er eens serieus aandacht besteed wordt
    >>aan input validation, het checken van de herkomst van gegevens en SQL
    >>injections etc...


    Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.

    >Het kreng is gewoon gehacked.


    LOL, je hebt er duidelijk echt niets van begrepen.
    Laat ik hem ook eens hacken
    https://gto.postbank.nl/Melding/GNDH...et+kwartje+...


    --

    Best regards,

    Niels.

    ================================================== =====================
    | Drs. ir. Niels Basjes | National Aerospace Laboratory | _ |
    | Phone : +31-20-5113381 | Anthony Fokkerweg 2 | / |
    | Fax : +31-20-5113210 | 1059 CM Amsterdam |(NLR)|
    | E-Mail@NLR : Basjes@NLR,nl | The Netherlands | _/ |
    | E-Mail@Home : Niels@Basjes,nl | http://www.nlr.nl | |
    ================================================== =====================
    Spam block : Replace the , with a .

  7. #22
    uws
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    I <3f1e0b27.177120355@news>, Niels Basjes skrev:
    > Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.


    Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
    vulnerable zijn door SQL injections en ontbrekende input validation.
    Sterker nog, de mainpage van Plone is zelfs te voorzien van een eigen
    melding.

    mvrgr, Wouter

    --
    :wq mail uws@xs4all.nl

    i know :: the past will catch you up as you run faster -- placebo

  8. #23
    Marcus
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    uws wrote:
    > I <3f1e0b27.177120355@news>, Niels Basjes skrev:
    >> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.

    >
    > Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
    > vulnerable zijn door SQL injections en ontbrekende input validation.


    Dat kan wel zijn, maar als postbank koekjes gebruikt dan is de site dus
    kwetsbaar voor XSS en dat is ongeveer net zo erg.

    Mark

  9. #24
    Niels Basjes
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    On 17 Jul 2003 12:33:39 GMT the lifeform known as Marcus
    <mark@ijbema.xs4all.nl> wrote:

    >>> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.


    >> Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
    >> vulnerable zijn door SQL injections en ontbrekende input validation.


    >Dat kan wel zijn, maar als postbank koekjes gebruikt dan is de site dus
    >kwetsbaar voor XSS en dat is ongeveer net zo erg.


    Wat is XSS ?
    --

    Best regards,

    Niels.

    ================================================== =====================
    | Drs. ir. Niels Basjes | National Aerospace Laboratory | _ |
    | Phone : +31-20-5113381 | Anthony Fokkerweg 2 | / |
    | Fax : +31-20-5113210 | 1059 CM Amsterdam |(NLR)|
    | E-Mail@NLR : Basjes@NLR,nl | The Netherlands | _/ |
    | E-Mail@Home : Niels@Basjes,nl | http://www.nlr.nl | |
    ================================================== =====================
    Spam block : Replace the , with a .

  10. #25
    uws
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    I <3f179966.279317307@news>, Niels Basjes skrev:
    > On 17 Jul 2003 12:33:39 GMT the lifeform known as Marcus
    ><mark@ijbema.xs4all.nl> wrote:
    >>>> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.
    >>> Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
    >>> vulnerable zijn door SQL injections en ontbrekende input validation.

    >>Dat kan wel zijn, maar als postbank koekjes gebruikt dan is de site dus
    >>kwetsbaar voor XSS en dat is ongeveer net zo erg.

    > Wat is XSS ?


    Cross Site Scripting.

    mvrgr, Wouter

    --
    :wq mail uws@xs4all.nl

    you're a carbon kid with a sinister diagram -- alpinestars/brian molko

  11. #26
    Marcus
    Postbank site
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: Postbank site

    Niels Basjes wrote:
    > On 17 Jul 2003 12:33:39 GMT the lifeform known as Marcus
    ><mark@ijbema.xs4all.nl> wrote:
    >
    >>>> Onzin, dit is gewoon een pagina die wat tekst op het scherm zet.

    >
    >>> Deze bewuste pagina wel. Maar je wilt niet weten hoeveel sites er
    >>> vulnerable zijn door SQL injections en ontbrekende input validation.

    >
    >>Dat kan wel zijn, maar als postbank koekjes gebruikt dan is de site dus
    >>kwetsbaar voor XSS en dat is ongeveer net zo erg.

    >
    > Wat is XSS ?


    Cross site scripting, waarmee je met een combinatie van een JavaScript en een
    serverside script dingen onder andermans account kan doen.

    http://www.l0t3k.org/biblio/xss/english/xss-faq.txt

    Mark

Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics