Kefir am 30. Juli 2011 um 14:30 |  2 Kommentare | Lesezeit: 2 Minuten, 53 Sekunden

McDonalds.de lädt unfreiwillig auf eine Runde Super Mario ein

Wie wäre es zur Abwechslung mit einer Runde McMario statt einem Hamburger mit Cola? Eine weitere kritische Sicherheitslücke auf der Webseite der Fastfoodkette erlaubt es, dem Portal Code unterzuschieben. Update: Die erste Lücke ist dicht. Doch das Spiel geht mit einer anderen Lücke weiter. Kontakt hat zu uns übrigens niemand aufgenommen. Doch es gibt noch mehr Bugs, die einen Einbau ermöglichen.



In diesem überaus harmlosen Beispiel wurde mcdonalds.de der Link zu einem Flashgame untergeschoben. Cyberkriminelle könnten darüber aber auch versuchen, Logindaten oder Bankverbindungen zu erhalten. Doch Mario & McDonalds, passt das? Freiwillig haben sich die beiden Parteien sowieso nicht zusammen gefunden. Das ist vielmehr ein Beispiel für die Anfälligkeit der Webseite von McDonald"s. Das Flashgame wird per Iframe eingebunden. Cyberkriminelle könnten dort aber auch ein echt aussehendes Formular installieren, das zur Eingabe der Benutzerdaten, Kreditkartendetails oder der Bankverbindung auffordert. Die Daten würden dann wiederum die Hacker und nicht der Betreiber der Seite zu Gesicht bekommen. Es gibt ausreichend viele schlecht informierte Menschen, die im Fall eines Gewinnspiels sogar ihre Kreditkartendetails oder Bankdaten angeben würden. Den Unterschied zwischen einem Iframe und dem Rest der Webseite kann man auf den ersten Blick sowieso nicht erkennen.

Wie Ihr Euch sicher schon gedacht habt, wurde der Eigentümer der betroffenen Domain bereits vor einiger Zeit verständigt. Die Hacker Nitrama und L3w3x haben den Bug ursprünglich gefunden. Sicherheit Online dazu:


Zitat:
" Es handelt sich hierbei um eine Schwachstelle, die durch ungefilterte Parameter entsteht und eigentlich mit nur einer Zeile Code behoben werden könnte. Man kann hier nicht nachvollziehen, wie man als IT-Dienstleister so fahrlässig arbeiten kann. (…) Offenbar hat man bei McDonald"s aus der Vergangenheit nichts gelernt. Im Dezember 2010 wurden durch Sicherheitsprobleme bei McDonald"s bzw. deren Geschäftspartner/Dienstleister, unzählige, sensible Kundendaten gestohlen. (…) Wie ein Unternehmen dieser Größe auch nach so einem Vorfall noch nicht einsehen kann, dass die Sicherheit der Besucher und Kunden zu den wichtigsten Punkten im "Netz" gehört, kann man nun wirklich nicht mehr nachvollziehen."


Die Kollegen von der FWT-Group haben Kenntnis von weiteren Lücken, die eine vermehrte Gefahr für die Benutzer der Seite erahnen lässt. Im Statement der Konzernleitung hieß es damals noch:


Zitat:
"Unsere überaus hoch geschätzten Kunden zu schützen ist für uns sehr wichtig." Wie viel von dem vrsprochenen Engagement noch übrig ist, lässt sich nur erahnen.


Da wir aber keine Lust mehr auf niederschmetternde Kritik oder Hinweise auf die Gefährlichkeit von Lücken im IT-Bereich haben, spielen wir stattdessen lieber eine Runde Super Mario oder überlassen die harschen Worte Dritten. Die Fahrlässigkeit mancher Verantwortlicher sollte man wohl besser spielerisch behandeln und nicht mehr allzu verbissen sehen. Wer zwischen zwei Burgern auch einmal bei McD eine Runde zocken will, hier bitteschön! (der Link tut es nicht mehr!)

Update:

Nachdem die erste Lücke still und leise geschlossen wurde, hier die Chance für eine weitere Runde Super Mario. (geht nicht mehr!) Es gibt darüber hinaus noch genügend Mittel und Wege (sprich Bugs), das Spiel auf der Webseite des Unternehmens unterzubringen. Hier geht es weiter zu Mario!

Quelle: gulli.com





Kurze URL:


Bewertung: 1.3/5 (6 Stimmen)


Weitere News:

Einen Kommentar schreiben

Du willst nicht als "Gast" schreiben? Logg Dich Hier ein.

Code:

Code neuladen

Kommentare
(2)

Bitte bleibe sachlich und fair in deinen Äußerungen. Sollte dein Kommentar nicht sofort erscheinen, ist er in der Warteschlange gelandet und wird meist zeitnah freigeschaltet.




Kommentare:

Du hast bereits für diesen Kommentar angestimmt...

;-)

Top