Thomas Nybergh’s pages

  • Home
  • About
  • Notes
  • På svenska
  • Subscribe to my blog feed
«Useful link: RSS feed listing new .fi domains, updated daily
Fry your brain with “Gorgeous Tiny Chicken Machine Show” »

Danske Sampo Pankin uuden verkkopankin Java-crapletti ja mahdolliset XSS-haavoittuvuudet herättävät keskustelua

Wednesday, March 26th 2008, 6:46 UTC Published in in Finnish, internet, suomeksi, technology

Eilen keskusteltiin mediassa Danske Bankin omistukseen siirtyneen Sampo Pankin uuden verkkosivuston ja pankkijärjestelmän toimimattomuudesta ja mahdollisesta turvattomuudesta.

Tietokone-lehden blogissa ja sen kommentialueesta löytyy kiinnostavia mielipiteitä ja uutta tietoa aiheesta. Suomen perustuslain vastaisen sensuurijärjestelmän kriitikkona tunnetun Matti Nikin eli muzzyn mielestä Sampo Pankin verkkopankki-istunnoissa käytetty Java-crapletti ei ole asiallinen, eikä välttämättä kovin turvallinen ratkaisu, ja näennäistietoturva käytetään tekosyynä käyttäjien yksityisyyden loukkaamiseen. Sivuston muutkin osat antavat Nikin mielestä epämääräisen vaikutelman koko (200 miljoonan euron hintaisesta) hankkeesta:

“Kaikenkaikkiaan minua hämmentää se miten paljon sivuista on tehty staattisella tekniikalla ja javascriptillä. Noissa html-tiedostoissa kulkee urlissa joskus parametreja, mutta ne eivät ole palvelinta varten vaan javascript tulkitsee niitä itse sieltä ja lataa sen mukaan tiedostoja ja generoi framesettejä. Odotan vain innolla löytyykö tuolta XSS-reikiä, vielä ei ole tullut vastaan mutta käytetyssä arkkitehtuurissa on tolkuttomasti potentiaalia sellaiselle ja on saattanut jäädä jotain huomaamatta…

Hitto, juuri ehdin kirjoittaa ettei yhtään löytynyt ja tajusin että minähän löysin yhden mutta tiedostin sen olevan reikä vasta tätä postausta kirjoittaessani. Tässä siis javascriptiä ajava XSS, pankille ei ole ilmoitettu enkä ilmoita, koska eiköhän joku kumminkin kerro:
https://verkkopankki.sampopankki.fi/html/index.html?site=foo&gsPreview=bar&secsystem=;alert(’fail’);

Joo’oh. Eiköhän siinä ole tarpeeksi tälle illalle. Tuo järjestelmä on susi niin arkkitehtuuriltaan kuin toteutukseltaankin. Täysin perseestä.”

Nikki on Selain

(Nikki on Selain, kuten jo tiedämme. Kuvassa ilmeisesti Cross Site Scripting-haavoittuvuuden tulos.)

Voi vaan olla Tero Lehdon kanssa samaa mieltä, kun hän alkuperäisessä blogikirjoituksessa kirjoittaa:

“Toivokaamme, että integrointityön toteuttavat Tietoenatorin tytäryhtiön Primasoftin koodaajat tekevät siellä huolellista työtä. Tietoenator on iso ja tunnettu it-talo, miksi emme siis vain luottaisi heidän laadunvalvontaansa.”

Jokaiselle IT-alaa jotenkin seuraavalle on itsestään selvää että Tietoenaattorilla on laatuun ja luotettavuuteen painostavan yrityksen maine.

Täytyy vielä todeta, että olen tyytyväinen Nordean verkkopankin sisäänkirjautumisessa käytettyjen kertakäyttökoodien kanssa.  Nordean sivusto ei myöskään vaadi erillisiä plugineja toimiakseen.

Leave a Response

What?

This section is a weblog, or a "blog" where I express myself independently from other online media. Supposedly useful notes of a technical nature are likely to be written in English.

Recent Posts

  • Hufvudstadsbladet kan göra tre miljoner årlig förlust men saknar vettig webbupplaga
  • Idiot MEPs want EU to regulate blogging?
  • HP GPLs the Tru64 Unix Advanced File System
  • George Carlin Dead of Heart Failure
  • Introducing omglog.com
Creative Commons License
This work is licensed under a Creative Commons Attribution-Noncommercial-Share Alike 1.0 Finland License.

Archives

  • July 2008
  • June 2008
  • May 2008
  • April 2008
  • March 2008
  • February 2008
  • December 2007
  • November 2007
  • September 2007
  • July 2007
  • January 2007

Categories

  • contentless
  • elokuvat
  • hardware
  • in English
  • in Finnish
  • in Swedish
  • internet
  • kulttuuri
  • link tips
  • linux/unix
  • movies
  • music
  • notes
  • på svenska
  • personal
  • politics
  • politik
  • printing
  • software
  • suomeksi
  • tapahtumat
  • technology
  • video
  • web hosting
  • windows
  • works published elsewhere

friendhat

  • Charris
  • Dragu
  • FreeNerd
  • omglog
  • rubinju
  • suij
  • Sus
  • Waino
  • Xuenay

Tags

barnpornografi barnporr blogging censorship censur centralkriminalpolisen child pornography court Creative Commons epic fail estolista finland firefox funny GNU/Linux google helsinki howto hufvudstadsbladet humor inkompetens internet krp linux media music news NIN Nine Inch Nails non-suck Open Source politics politik populism rant software suvi lindén ubuntu unix usability video windows wtf Youtube yttrandefrihet


©2008 Thomas Nybergh
This site runs on WordPress using a slightly modified Gridline Lite theme.