Sicherheitslücke:
Wie ich einen fremden
Flattr-Account gestohlen habe

Während erste Blogs und Inhalteanbieter den neuen Micropaymentdienst Flattr in der Beta-Version ausprobieren, läuft noch nicht alles rund: Bis Mittwochnachmittag war es möglich, fremde Flattr-Konten zu kapern.

Wie berichtet hat der neue Micropaymentdienst Flattr in dieser Woche seine geschlossene Beta-Phase ausgeweitet. In den Kommentaren auf unseren Artikel wurde mehrfach angemerkt, dass technisch noch nicht alles hundertprozentig ausgereift ist – was angesichts des Beta-Stadiums auch nicht verwundern sollte.

netzwertig.com-Leser Matthias Jakel hat sich in den letzten Tagen intensiv mit Flattr befasst und ist dabei auf eine sehr kritische Sicherheitslücke gestoßen. Matthias ist Web-Entwickler und Gründer von iSwapp. Er beschäftigt sich unter anderem mit Sicherheitslücken in Webanwendungen. Ihr findet ihn bei Twitter. Es folgt sein Bericht, wie es ihm gelang, einen fremden Flattr-Account zu kapern.

Flattr besaß bis Mittwochnachmittag eine Sicherheitslücke, die es erlaubte, mit Hilfe einer manipulierten Website die Accounts von Flattr-Nutzern zu übernehmen, ohne dass diese davon etwas mitbekamen.

Nach anfänglichem Testen des Flattrns lief mir durch Zufall eine XSRF-Sicherheitslücke (Cross Site Request Forgery) über den Weg, die es erlaubte, mit Hilfe einer manipulierten Website auf einer anderen Site Aktionen auszuführen, ohne dass der Nutzer das wollte oder davon etwas mitbekam. Diese Sicherheitslücke war bei Flattr in der „E-Mail-Addresse ändern“-Funktion vorhanden. Ich testete den Vorgang mit Martin von netzwertig.com.

Durch Martins Besuch auf meiner manipulierten Website wurde in seinem Flattr-Konto eine neue E-Mail-Adresse eingetragen, die ich zuvor frei definieren konnte. Daraufhin versendete Flattr an diese Adresse eine Mail mit einem Aktivierungslink. Das Problem war, dass der Aktivierungslink nur gültig war, wenn man ihn mit dem dazugehörigen Flattr-Konto aufrief (in diesem Fall also mit Martins Konto) und eingeloggt war.

Also habe ich Martin während seines Besuchs auf meiner manipulierten Site mittels AJAX dazu gebracht, im Hintergrund den Link aus der E-Mail zu öffnen und somit die neue E-Mail-Adresse zu bestätigen – ohne dass er davon etwas mitbekam. Anschließend konnte ich mit der von mir gesetzten E-Mail-Addresse die “Passwort vergessen”-Funktion auslösen und bekam ein neues Passwort generiert, mit welchem ich mich in Martins Konto einloggen konnte.

Der Prozess der Kontenübernahme dauerte aufgrund eines verzögerten Versands der Aktivierungsmail etwa 30 Sekunden. Über diesen Zeitraum musste ich Martin dazu bringen, auf meiner manipulierte Website zu bleiben. Mit einem eingebetteten YouTube-Video aber stellt so etwas keine wirkliche Schwierigkeit dar.

Nachdem ich Flattr am Mittwochvormittag kontaktiert hatte, wurde die Sicherheitslücke binnen weniger Stunden geschlossen.

Mehr lesen

Linkwertig: Flattr, Cuil, Pirate Summit, Gauck

22.2.2012, 0 KommentareLinkwertig:
Flattr, Cuil, Pirate Summit, Gauck

Flattr bekommt ein Widget, Google plant ein eigenes Fernsehzentrum und mehr.

Soziale Micropayments: Flattr erhielt Finanzspritze  über 1,6 Millionen Euro

15.2.2012, 3 KommentareSoziale Micropayments:
Flattr erhielt Finanzspritze über 1,6 Millionen Euro

Der Frühphasen-VC-Fund des Deutschen Stefan Glänzer sowie der Business Angel Federico Pirzio-Biroli haben vor einigen Monaten umgerechnet 1,6 Millionen Euro in Flattr gepumpt.

Flattr-Mitgründer Linus Olsson: \

10.2.2012, 4 KommentareFlattr-Mitgründer Linus Olsson:
"Das gesamte Netz soll 2012 flattrbar werden"

Fast zwei Jahre nach dem Start ist die Anfangseuphorie rund um Flattr in der deutschsprachigen Blogsphäre verflogen. Im Interview zeigt sich Mitgründer Linus Olsson dennoch zuversichtlich über die Zukunft des Dienstes.

Flattr-Mitgründer Linus Olsson: \

10.2.2012, 4 KommentareFlattr-Mitgründer Linus Olsson:
"Das gesamte Netz soll 2012 flattrbar werden"

Fast zwei Jahre nach dem Start ist die Anfangseuphorie rund um Flattr in der deutschsprachigen Blogsphäre verflogen. Im Interview zeigt sich Mitgründer Linus Olsson dennoch zuversichtlich über die Zukunft des Dienstes.

Freiwillige Micropayments: Heute öffnet sich  Flattr für Twitter-Konten

9.5.2011, 11 KommentareFreiwillige Micropayments:
Heute öffnet sich Flattr für Twitter-Konten

Mit einigen Tagen Verspätung wird Flattr die angekündigte Option zum Flattern von Twitter-Konten heute scharf schalten. Es ist ein Schritt, der die Fantasie anregt.

Soziale Micropayments: Ab 1. Mai Twitter-Konten flattern

14.4.2011, 14 KommentareSoziale Micropayments:
Ab 1. Mai Twitter-Konten flattern

Etwa ein Jahr nach seinem Start wagt sich der soziale Micropaymentdienst Flattr aus seiner Nische: Ab dem 1. Mai können Besitzer beliebiger Twitter-Konten per Flattr finanziell unterstützt werden.

1 Kommentar

  1. smeiko
    schrieb am 29. April 2010 um 10:11 Uhr (#)

    Sei froh dass der gehackte Account nicht Apple gehört ;)

    Jason Chen lässt grüßen

Diesen Artikel kommentieren

Wir sind sehr an einer offenen Diskussion interessiert, behalten uns aber vor, beleidigende Kommentare sowie solche, die offensichtlich zwecks Suchmaschinenoptimierung abgegeben werden, zu editieren oder zu löschen. Mehr dazu in unseren Kommentarregeln.