Bei der Telekom-Tochter ClickandBuy hat nach einem Bericht von Heise jemand eine schwere Sicherheitslücke entdeckt, die via Cross Site Scripting (CSS) die Ausführung von eingeschleustem Code und damit den Diebstahl von Zugangsdaten erlaubt.
Heise Security konnte durch diese Sicherheitslücke ein fremdes Cookie von einem eingeloggten Testnutzer stehlen und auf einen dritten Rechner übertragen. Schon Anfang Juli hat der Entdecker der Lücke ClickandBuy informiert, ohne dass etwas passierte.
Auch als Heise Kontakt mit ClickandBuy aufnehmen wollte, brauchte es mehrere Versuche über Kundendienst und Pressestelle und dauerte über eine Woche, bis die Herrschaften gnädigst den Hinweis auf das gravierende Problem annahmen und Besserung gelobten.