Cross-site request forgery (CSRF) is nog een redelijk onbekende aanval, toch liet het hackers bij ingdirect.com de bankrekeningen van klanten plunderen, zonder dat die het door zouden hebben. CRSF-lekken werden ook ontdekt op de sites van YouTube, MetaFilter en New York Times. In het geval van ingdirect.com konden onderzoekers Ed Felten en Bill Zeller het slachtoffer een nieuwe rekening laten openen en daar het geld naar over maken. Het gebruik van SSL maakt geen enkel verschil bij het afweren van de aanval. "Aangezien ING geen bescherming tegen CSRF-aanvallen heeft, was het verplaatsen van het geld van de rekening van de gebruiker net zo simpel als het nadoen van de stappen die de gebruiker zou doen bij een transactie," zo laat het tweetal in dit rapport weten.
Bij een CSRF-aanval kan de aanvaller de browser van de gebruiker een pagina laten opvragen of actie laten uitvoeren, zonder dat de gebruiker dit weet of dat de website doorheeft dat de aanvraag niet van de legitieme gebruiker afkomstig is. "CSRF is zeer hardnekkig en is bijna overal te vinden," zegt Jeremiah Grossman van WhiteHat Security .
De aanval op YouTube liett een aanvaller willekeurige gebruikers toevoegen, maar ook het toevoegen van video's aan de favorietenlijst van het slachtoffer was mogelijk, net als het versturen van berichten uit zijn of haar naam. In het geval van Metafilter zou een aanvaller het account van de gebruiker kunnen overnemen. De laatste site die de onderzoekers bekeken was die van The New York Times. Hier wisten ze alle e-mailadressen van geregistreerde abonnees te achterhalen en bijvoorbeeld te misbruiken voor spam en phishingaanvallen. De krant werd een jaar geleden gewaarschuwd, maar heeft het probleem nog steeds niet opgelost. De overige drie websites reageerde een stuk adequater en zijn inmiddels veilig.
Als oplossing adviseren Felten en Zeller het gebruik van een door hun ontwikkelde server-side plugin die CSRF volledig kan voorkomen. Daarnaast heeft men ook een client-side Firefox extensie ontwikkeld die tegen sommige CSRF-aanvallen bescherming biedt.
Deze posting is gelocked. Reageren is niet meer mogelijk.