Google heeft een security lek in haar zoekmachine gedicht waardoor aanvallers phishing aanvallen konden uitvoeren of account informatie van gebruikers konden stelen. "Toen we de Google site bekeken zagen we dat ze hun Web applicatie security op orde hadden, maar ze waren deze obscure variant van cross-site scripting vergeten" zegt Ory Segal van security bedrijf Watchfire dat het lek ontdekte.
Via cross-site scripting lekken kunnen aanvallers accounts kapen, instellingen van de gebruiker wijzigen, cookies stelen of "vergiftigen" en valse advertenties weergeven. Het lek werd op 15 november gevonden en was twee weken later door Google verholpen. De aanvallen waren mogelijk wanneer gebruikers een pagina met een "404 not found" en een "website redirect" foutmelding kregen te zien. Google had deze pagina's niet goed beveiligd, waardoor aanvallers het "7-bit Unicode Transformation Format character-encoding mechanisme" konden misbruiken om gebruikers aan te vallen.
Deze posting is gelocked. Reageren is niet meer mogelijk.