Microsoft zal in juni voor de derde keer een patch voor het XSS-filter in Internet Explorer uitbrengen. Tijdens de recente Black Hat Europe conferentie demonstreerden David Lindsay en Eduardo Vela Nava hoe de beveiligingsmaatregel misbruikt kon worden voor het uitvoeren van Cross-Site Scripting (XSS) aanvallen op websites, die anders niet kwetsbaar waren. De softwaregigant was van tevoren door de onderzoekers gewaarschuwd en patchte het probleem in januari (MS10-002) en wederom in maart (MS10-018).
Tijdens de presentatie werd ook een aanvalsscenario met een SCRIPT tag besproken, die Microsoft nog niet had opgelost. Via de aanval kan een kwaadaardig script een script block omzeilen. "Net als met veel beveiligingsproblemen, bijvoorbeeld malware, zijn aanvalsvectoren voortdurend in beweging", zegt David Ross van het Microsoft Security Response Center (MSRC). Volgens Ross is het belangrijk om een browser met XSS-filter te gebruiken, omdat de voordelen van de bescherming in de meeste gevallen zwaarder wegen dan de potentiële problemen.
Deze posting is gelocked. Reageren is niet meer mogelijk.