Een beveiligingslek in Apple's browser Safari zorgt ervoor dat hackers de webmail en andere webdiensten van slachtoffers kunnen overnemen. Het probleem wordt veroorzaakt door de manier waarop de browser cookies van multipart top level domeinen (TLDs) verwerkt, zoals co.uk of .com.au. Een aanvaller kan een cookie in de browser injecteren, dat Safari zal gebruiken voor het inloggen op andere diensten die zich binnen hetzelfde TLD bevinden.
Om de aanval uit te voeren heeft de aanvaller een cookie van de aan te vallen webdienst nodig, alleen dan voor zijn eigen account. Het slachtoffer deelt door de manier waarop Safari werkt de sessie van de aanvaller, die dan het slachtoffer kan bespioneren. Session fixation, zoals het lek heet, was ook in Internet Explorer en Firefox aanwezig. Daar werd het probleem al vier jaar geleden verholpen.
Deze posting is gelocked. Reageren is niet meer mogelijk.