Zoekgigant Google heeft een zeer kritiek lek in haar "Google Mini Search Appliance" gedicht. De patch werd uitgebracht nadat onderzoekers van het Metasploit Project verschillende lekken ontdekten waardoor aanvallers cross-site scripting aanvallen konden uitvoeren en zelfs een kwetsbaar systeem zouden kunnen overnemen.
De patch en advisory van Google zijn alleen voor bedrijven zijn die de 3000 dollar kostende appliance gebruiken. Google zou enkele maanden geleden al over het lek zijn ingelicht en had snel een patch voor haar zakelijke gebruikers klaarstaan. "Geen enkele klant heeft iets gemerkt van het lek", aldus een woordvoerder.
Het lek werd ontdekt in een feature waarmee de zoekinterface van Google Mini kan worden aangepast voor het zoeken naar XSLT (Extensible Stylesheet Language Transformations) style sheets. In sommige versies van de appliance kon een remote URL naar de XSLT style sheet worden opgegeven, waardoor een aanvaller verschillende aanvallen kon uitvoeren.
Google Mini is een kleine versie van de grotere en duurdere Google Search Appliance, en is bedoeld voor bedrijven met maximaal 1000 werknemers. De Mini kan 100.000 documenten indexeren en werkt met 220 verschillende bestandsformaten. (eWeek)
Deze posting is gelocked. Reageren is niet meer mogelijk.