Google heeft een cross-site scripting lek in haar web-hosting service gedicht waardoor een aanvaller third-party Google documenten en spreadsheets kon wijzigen, e-mail onderwerpen kon lezen en de geschiedenis kon doorzoeken. Het beveiligingslek had te maken met een update van een specifieke Google service die kwetsbaar was voor HTML injectie, aldus Philipp Lenssen die het lek ontdekte.
Via een PHP script en het wijzigen van de betreffende Google URL was het mogelijk om iemand z'n cookie te stelen en daarna als die persoon in te loggen. Google heeft het lek inmiddels gedicht, maar de laatste tijd worden er steeds vaker lekken in de services van van de zoekgigant ontdekt.
Lenssen denkt dat het echte probleem, en de oplossing zich op een hoger niveau van de systeemarchitectuur bevinden. Namelijk de manier waarop Google haar services en cookie gegevens integreert.
Deze posting is gelocked. Reageren is niet meer mogelijk.