Steeds meer programma's gebruiken een sandbox om gebruikers tegen aanvallen te beschermen, maar de beveiligingsmaatregel is geen wondermiddel tegen hackers. Dat zegt Giorgio Maone, ontwikkelaar van de Firefox NoScript-plugin. Hij reageert op een lek in Adobe Flash Player dat actief door aanvallers wordt gebruikt om webmail-accounts te kapen. Adobe publiceerde donderdag een noodpatch om het probleem op te lossen. Het gaat onder andere om een cross-site scripting-lek, waardoor aanvallers acties in naam van het slachtoffer kunnen uitvoeren. Het is niet de eerste keer dat aanvallers via dit soort kwetsbaarheden webmail-accounts overnemen.
Bescherming
Sandboxes mogen dan het besturingssysteem tegen kwaadaardige code beschermen, ze bieden geen enkele bescherming tegen bijvoorbeeld cross-site scripting (XSS). "Sandboxes worden overschat", merkt Maone op. "Ik zeg dit al vier jaar: hoe meer onze data 'in de cloud' verdwijnt, hoe minder traditionele beveiligingsmaatregelen, bedoeld om je lokale systeem te beschermen, nog voldoende zijn. Het web is nu het slagveld en er is geen weg terug."
Maone krijgt bijval van Chris Rohlf van Leaf Security Research. "Toen Adobe en Google hun sandboxes ontwikkelden, ontwierpen ze die om geheugenlekken tegen te gaan. De sandboxes zijn in staat om dit soort lekken te stoppen, maar zijn niet ontworpen om met dit soort zaken (XSS) om te gaan."
Deze posting is gelocked. Reageren is niet meer mogelijk.