Validome-Logo

Reddit gehackt

 
Validome - Validator Startseite
Validome-Logo

Validome Weblog

28.05.2007

Reddit gehackt

Reddit, zusammen mit Digg.com, eines der in den USA größten Social-News-Portalen wurde gehackt. Den Hackern gelang via Eingabeformular von Reddit das Einschleusen von schadhaftem Code; beim Anklicken einer derart manipulierten URL, können für den Nutzer erhebliche Schäden entstehen.

Die Angreifer hatten sich einer programmiertechnischen Lücke in Reddit bedient und mittels XSS (Cross-Site Scripting) unerwünschten Code innerhalb der News-Plattform eingeschleust. Beim Klick auf einer auf dieser Weise manipulierten URL, kann auf dem Rechner des Nutzers unter Umständen schadhafter Code ausgeführt werden.
Offensichtlich hatten in dieser Hinsicht die Reddit-Entwickler erheblich geschlampt und die Formulareingaben programmiertechnisch nicht überprüft - dadurch können Hacker unerwünscht JavaScript-Snippets einfügen oder sogar fremde Skripte ausführen (z.B. das Laden eines fremden Skripts mittels include() von einem fremden Server, dadurch wird Programmcode mit den Zugriffsrechten des angegriffenen Webservers ausgeführt).

Pikant erscheint der Reddit-Hack erst nach einem Blick hinter den Kulissen: Der "Macher" von Reddit - Aaron Swartz - ist in der Programmierszene alles andere als unbekannt, der jetzt 21-jährige Coder war bereits mit 14 Jahren an der Erstellung und Dokumentation der RSS-1.0-Spezifikationen beteiligt, ferner war er lange Zeit aktives Mitglied der RDF-Core-Working-Group beim W3C.
Swartz hatte Reddit fast im Alleingang gecodet und die Social-News-Plattform Ende 2006 an CondéNet (ebenfalls Eigner des Wired-Magazins) verkauft. Reddit hat bisher technisch noch nicht reagiert, innerhalb der eigenen Plattform wird offen über die maßlose Schlamperei gefrotzelt:

Woah. So the field is just a plain-text box?
edit: If so, wouldn't that make it particularly easy to inject some malicious JS code into the submission?

Der Reddit-Gründer Aaron Swartz  ist seit jeher für sonderbare "Extravanganzen" und Unkalkulierbarkeit bekannt, er war Anfang 2007 erst bei Wired (wo er nach dem Verkauf von Reddit als Kolumnist beschäftigt war) aufgrund eigensinniger Eskapaden fristlos gefeuert worden. Warum aber CondéNet nach dem Weggang von Swartz, den Code nicht von Grund auf redigiert hat, bleibt für mich völlig schleierhaft.


Schnellsuche

Schnellauswahl

Zurück Mai '08
Mo Di Mi Do Fr Sa So
      1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31  

nach oben   v1.0.2 - 18.12.2007 © validome.org - all rights reserved Datenschutzerklärung

Valid XHTML 1.0