Lücke ausprobiert

Chaos bei Twitter von 17-Jährigem ausgelöst

22. September 2010, 13:38
  • Artikelbild
    screenshot

    Der

Experiment des Burschen wurde von Hackern nachgeahmt - Twitter hatte Lücke eigentlich schon vergangenen Monat gestopft

Ein 17-jähriger Australier hat zugegeben, unfreiwillig das Sicherheitschaos im Internetdienst Twitter ausgelöst zu haben. Pearce Delphin (@zzap) erklärte am Mittwoch, er habe nur Javascript-Code als normalen Text in einer Nachricht eingebaut, die beim Berühren mit der Maus ein neues Fenster öffnet. Sein Experiment wurde allerdings von Hackern nachgeahmt, die den Code dazu verwendeten, Nutzer auf Porno-Websiten weiterzuleiten oder Tweets so zu präparieren, dass sie sich endlos vervielfältigten.

Prominente "Opfer"

Von den Manipulationen am Dienstag waren tausende auch prominente Twitter-Nutzer betroffen, unter anderen die frühere britische First Lady Sarah Brown, deren Nachrichten von mehr als 1,1 Millionen Menschen verfolgt werden. Auch der Sprecher des Weißen Hauses in Washington, Robert Gibbs, war betroffen. Twitter behob den Fehler am selben Tag und entschuldigte sich bei seinen Nutzern. Nach Angaben des Unternehmens sind mehr als 145 Millionen Menschen bei Twitter angemeldet, die mehr als 90 Millionen Tweets pro Tag absetzen.

"Habe keinen Wurm geschaffen"

"Ich wollte nur sehen, ob es funktioniert, (...) dass Javascript wirklich in einem Tweet benutzt werden kann", erklärte Delphin in einem E-Mail an die Nachrichtenagentur AFP. "Als ich die Nachricht geschrieben hatte, hatte ich keine Ahnung, dass es so abgehen würde." Er habe keinen Wurm kreiert, sondern eine Schwachstelle entdeckt, verteidigte er sich. "Soweit ich weiß, ist das nicht illegal." Delphin, der in Melbourne lebt, war 2006 einer der ersten Twitterer in Australien.

Geschlossene Lücke durch Update wieder offen

Inzwischen hat Twitter auch erklärt, wie es zu dem Chaos kommen konnte. Die Schwachstelle, die ausgenutzt wurde, war eigentlich bereits vergangenen Monat geschlossen worden. Nach einem Update der Seite war die Lücke jedoch wieder offen. Mit dem Rollout des neuen Twitter-Designs (New Twitter) habe das jedoch nichts zu tun gehabt. Twitter betont zudem, dass den Twitter-Usern außer den Retweets kein Schaden entstanden sei. Ein Wechsel des Passworts sei nicht notwendig. Die User-Account-Informationen seien nicht kompromittiert worden. (red/APA/AFP)

Der WebStandard auf Facebook

Kommentar posten
Posting 1 bis 25 von 53
1 2
phaidros
00
23.9.2010, 13:25

der sinn von twitter hat sich mir ja noch immer nicht erschlossen - ist es generelle liebe zum junk mail und zu FW:FW:AW:RE:RE:-artig weitergeleitetem muell? kann mir das bitte jemand erklaeren, der es nutzt und gut findet?

Luk91
13
23.9.2010, 14:38
Twittern ist genau das selbe wie das was du eben getan hast.

Du schreibst deinen Meinung ins Internet und hoffst dass sie wer liest.

phaidros
00
23.9.2010, 15:08

ok. aber dies hier ist nicht einfach ein forum fuer alles, sondern der webauftritt einer zeitung - und hier poste ich zu einem spezifischen artikel - meine postings lesen leute, die genau den artikel gelesen haben und die sich deshalb dafuer interessieren.

hingegen bei twitter - bezieht man sich da auf etwas? gibt es thematische bindungen, filter, kategorien?

Hannes Rannes
00
23.9.2010, 16:53

Hier liest du die Artikel, die dich interessieren und auf Twitter folgst du eben den Kanälen, die du interessant findest.

Man kann Twitter also als interaktiven Informationskanal sehen, wo alle persönlich relevanten Nachrichten zeitnah erscheinen und zusammenfließen. Und durch Retweets hast du auch eine gewisse Varianz der Nachrichtenquellen.

xv22
01
23.9.2010, 14:02
Du kriegst

Informationen von Leuten oder Dingen, die dich interessieren, gesammelt an einen Punkt geliefert und kannst dort auch interagieren.

Btw: ideologisch besser als Twitter => http://identi.ca

phaidros
00
23.9.2010, 15:09

danke!

Klappe zu, Lindwurm tot.
00
23.9.2010, 14:45

Was ich bis heute noch nicht verstanden habe: Wie finde ich denn Leute, die Interessantes zu sagen haben?

Hannes Rannes
00
23.9.2010, 17:02

Viele öffentliche Personen oder Projekte haben einen Account. Vieles was du auch jetzt schon manuell (z.B. durch den regelmäßigen Besuch einer Website) verfolgst, wird dich auch über Twitter auf dem Laufenden halten können.

Z.B.:
twitter.com/
joschasauer
webstandardat
ArminWolf
netzpolitik
Discographies
Broslife
lastfm
plattentests_de
ConanOBrien

... um einige verschiedene Beispiele zu nennen.

xv22
00
23.9.2010, 15:13

zB besuchst du Webseiten, die dich interessieren, und dort steht "Follow us on Twitter" + Accountname (steht mittlerweile sogar schon auf Verpackungen, in Zeitungen, ...). Gleichzeitig kannst du nach Themen suchen, d.h. zB alle Tweets mit "GIMP" im Inhalt suchen und dann die interessantesten Poster zu dem Thema abonnieren. Aber gibt noch einige Feinheiten... einfach ausprobieren ;)

datenPunk
00
23.9.2010, 12:42
also ich dachte ja

dass rails so super sicher ist.
da sollte das escaping ja praktisch schlüsselfertig enthalten sein ...

Montgomery Scott
01
23.9.2010, 12:19

Fehlendes HTML/JS-Escaping ist ein unverzeihlicher Anfängerfehler. Sehr peinlich für die Twitter-Jungs.

Got Your Noes!
00
23.9.2010, 11:02

lebt twitter immer noch?
Twitter ist doch nur eine anzahl von leuten die ihre befindlichkeiten ins dunkel des world wide webs hinaus-instant-messagen ohne dass jemand zuhört.

xv22
00
23.9.2010, 14:03
So wie Sie

im Standard-Forum? Naja, man kann nicht erwarten, dass jeder alles versteht...

Got Your Noes!
01
23.9.2010, 21:27

http://www.youtube.com/watch?v=PN2HAroA12w

nicht gleich gemein werden ;)

nerdrage
03
23.9.2010, 04:18
uhm

das is ne ziemlich simple sicherheitslücke, und da kommen die erst jetzt drauf?

Franz Josef Lolinger
45
22.9.2010, 18:13

Zwitter ist sowieso nur was für Luschies und Scriptkiddies!

Luk91
00
23.9.2010, 18:07
Facebookfanboy

so go
00
23.9.2010, 12:41
XSS ...

funkt ja nur bei twitter oder wie?

dieses 17 jährige "kiddy" hat uns alle alt aussehen lassen.

der Xote
00
23.9.2010, 13:11

uns alle?

Graph Bobby
01
22.9.2010, 17:50
0-9, a-z, A-Z

Dazu vielleicht noch ein paar haeufige und ungefaehrliche Satzzeichen (allerdings keine Quotes udgl.). Alles andere mit HTML escapes codieren.
Das ganze als Failed-Closed-Filter implementieren (nur gueltige Zeichen in einen neuen String kopieren, anstatt ungueltige herauszufiltern), und man wird selten bis nie ein Problem haben.
Anscheinend hat sich das bei den Programmierern in den letzten 40 Jahren aber noch immer nicht herumgesprochen.

daBart
02
22.9.2010, 23:44

"Anscheinend hat sich das bei den Programmierern in den letzten 40 Jahren aber noch immer nicht herumgesprochen."
Menschen sterben und mit ihnen die Erfahrung. Neues Personal soll günstig sein, ist also wenig erfahren und eventuell nicht ausreichend ausgebildet.

b_UT
00
22.9.2010, 21:52

ein simples strip_tags() würd in dem Fall auch reichen

datenPunk
00
23.9.2010, 12:44

es is ruby ned php

b_UT
01
23.9.2010, 13:32

dann in der Art wie str.gsub(/<\/?[^>]*>/, "")

Kommentar posten
Posting 1 bis 25 von 53
1 2

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.