Een beveiligingsonderzoeker heeft een naar eigen zeggen "akelig" lek in Internet Explorer 8 onthuld, dat Microsoft na ruim een jaar nog altijd niet gepatcht heeft. Via de kwetsbaarheid kan een aanvaller geauthenticeerde sessies van de gebruiker overnemen. Zo is het mogelijk om in naam van het slachtoffer Tweets te versturen, als die op Twitter is ingelogd. Chris Evans publiceerde eind december al een blogposting over "cross-browser cross-domain theft". Inmiddels is het probleem, dat ook werkt als plugins en JavaScript zijn uitgeschakeld, in alle andere browsers verholpen.
Aanval
"Het is me niet gelukt om de leverancier [Microsoft] een patch uit te laten brengen", aldus Evans. Microsoft liet via Twitter weten dat het op de hoogte van het probleem was en het dit weekend zou onderzoeken. "Dit is puur een IE-lek en het is geen fout van Twitter en er is geen acceptabele workaround", aldus de onderzoeker.
De aanval werkt niet alleen tegen Twitter, maar ook tegen andere websites. Evans merkt op dat Microsoft al sinds tenminste 2008 van het probleem weet. "Dit kan vervelend zijn voor mensen die URL-verkorters vertrouwen." Het probleem is zeer waarschijnlijk ook in oudere versies van Microsoft's browser aanwezig.
Deze posting is gelocked. Reageren is niet meer mogelijk.