De website van beveiligingsbedrijf McAfee zit vol lekken, waardoor aanvallers toegang tot vertrouwelijke informatie kunnen krijgen, zo hebben onderzoekers ontdekt. De ontdekking is opmerkelijk, aangezien McAfee bedrijven juist adviseert in het beveiliging van hun website. De kwetsbaarheden werden op 10 februari door de YGN Ethical Hacker Group aan de beveiliger gemeld. Die liet weten de kwetsbaarheden zo snel als mogelijk te verhelpen. Zes weken later was de situatie nog steeds hetzelfde, waarop YGN de lekken op de Full-Disclosure mailinglist publiceerde.
De problemen bestaan uit cross-site scripting en Information Disclosure. Daarmee zou een aanvaller inloggegevens van gebruikers kunnen stelen en informatie kunnen verzamelen voor het uitvoeren van verdere aanvallen. Zo lekt de website een interne hostname en broncode van bestanden, waar mogelijk verdere aanwijzingen voor de aanvaller in kunnen staan. De "ethische hackers" adviseren McAfee om beter gebruik van de eigen experts te maken.
Door de lekken is ook het McAfee Secure keurmerk onder vuur komen te liggen. McAfee zegt dat het dagelijks bij websites op problemen controleert. "In andere woorden, de aanwezigheid van dit label betekent dat de website niet kwetsbaar is voor precies dezelfde lekken waar McAfee nu mee te maken heeft", zegt onderzoeker Pablo Ximenes.
Deze posting is gelocked. Reageren is niet meer mogelijk.