Bekende websites zoals Gmail, Hotmail, eBay, MySpace en vele andere, versturen hun cookies nog steeds op een onveilige manier, waardoor een aanvaller accountgegevens kan stelen en als zijn slachtoffer kan inloggen. Volgens het Amerikaanse Computer Emergency Readiness Team (CERT) versturen sommige websites authenticatie materiaal, zoals cookies, zonder de hele sessie te versleutelen, zelfs als de login in eerste instantie via HTTPS verliep.
Hierdoor kan een aanvaller op het, meestal draadloze, netwerk de logingegevens bemachtigen. Websites die authenticatie cookies tijdens het inloggen via HTTPS plaatsen, en later de cookies via HTTP versturen, zijn met name kwetsbaar, aangezien de gebruiker denkt dat de beveiliging van de loginpagina voor de gehele sessie geldt. Hoe eenvoudig dit lek te misbruiken is werd begin augustus al gedemonstreerd. Het CERT geeft verschillende oplossingen, zoals HTTPS voor de gehele sessie instellen of het niet bezoeken van kwetsbare websites op een onbetrouwbaar netwerk.
Deze posting is gelocked. Reageren is niet meer mogelijk.