Es handelte sich um eine XSS-Lücke, die keinerlei Gefährdung für Userdaten oder andere Datensätze auf RetroTimes bedeutet hat oder hätte bedeuten können. Die Userdaten auf RetroTimes werden verschlüsselt, sodass selbst in schlimmeren Fällen eine Absicherung besteht.
Seit 2011 haben wir keine einzige Lücke gehabt, die jemals auch nur ansatzweise eine Gefahr für die Nutzerdaten von RetroTimes dargestellt hat. Treue Nutzer von RetroTimes wissen das.
Natürlich streben wir Perfektion und Sicherheit hat - aber kein System ist hundertprozentig sicher und wir betiteln unsere Webseite auch nicht als Bullet-Proof gegen jegliche Scriptkiddies, die sich mit Hilfe von XSS-Lücken als "ultimative Waffe" groß behaupten wollen, weil sie einen einfachen HTML-Code in die Seite geschleust haben. Die Art des Angriffs lässt viele Rückschlüsse auf die Kompetenzen des Angreifers schließen, und die Tatsache, dass es er "nur" eine XSS-Lücke finden konnte, stärkt unseren Rücken umso mehr.
Der Angreifer hatte sich das Avatarsystem zu Nutze gemacht, um einen HTML-Code einzuschleusen. Der Figure-Code für die Avatarfigur (z.B. hd-180-1.hr-100-61.ch-215-66.lg…5-62) wurde leider nicht gesichert und so wurde der Code ausgeführt. Natürlich gestehen wir dieses Versäumnis ein, doch letzten Endes war es ein menschlicher Fehler, und auch kein Mensch funktioniert perfekt. Vielleicht hatte der Programmierer an dem Abend, wo es programmiert wurde, einfach kein RedBull mehr im Kühlschrank und war somit nicht ganz bei Sinnen.
Die Seite kommt im Laufe des Tages wieder online. Ich danke vielmals für die schnelle Reaktion der RetroTimes Community, sodass wir zeitnah reagieren konnten.