image

Google sluit servers voor cookie dieven

woensdag 17 januari 2007, 12:42 door Redactie, 2 reacties

Google heeft een cross-site scripting lek in haar web-hosting service gedicht waardoor een aanvaller third-party Google documenten en spreadsheets kon wijzigen, e-mail onderwerpen kon lezen en de geschiedenis kon doorzoeken. Het beveiligingslek had te maken met een update van een specifieke Google service die kwetsbaar was voor HTML injectie, aldus Philipp Lenssen die het lek ontdekte.

Via een PHP script en het wijzigen van de betreffende Google URL was het mogelijk om iemand z'n cookie te stelen en daarna als die persoon in te loggen. Google heeft het lek inmiddels gedicht, maar de laatste tijd worden er steeds vaker lekken in de services van van de zoekgigant ontdekt.

Lenssen denkt dat het echte probleem, en de oplossing zich op een hoger niveau van de systeemarchitectuur bevinden. Namelijk de manier waarop Google haar services en cookie gegevens integreert.

Reacties (2)
17-01-2007, 16:08 door Anoniem
Helaas, geen cookie's voor koekiemonster meer....
20-01-2007, 11:05 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.