De Amerikaanse website van ING draait op een Drupal-versie die al 3 jaar niet is bijgewerkt en vijf beveiligingsupdates mist. Dat meldt beveiligingsbedrijf White Fir Design aan de hand van een zelf ontwikkelde plug-in die Drupal-versies checkt. Drupal is een opensource contentmanagementsysteem.
Een groot deel van de website ING.us draait op Drupal 6.19, een versie die op 15 december 2010 werd vervangen door versie 6.20. Sindsdien zijn er verschillende nieuwe versies verschenen, waaronder 5 versies die beveiligingslekken in het CMS verhelpen. Het inloggedeelte voor klanten is echter gescheiden van de hoofdwebsite en draait niet op een kwetsbare Drupal-versie. "Dus de lakse beveiliging heeft geen directe impact", aldus White Fir Design.
Het beveiligingsbedrijf vraagt zich echter af, gezien dit beveiligingsprobleem, hoe veilig de andere delen van de website zijn als ING dit soort basale beveiligingsmaatregelen vergeet. Daarnaast zou een aanvaller die de hoofdsite via de kwetsbaarheden in Drupal kan overnemen of aanpassen ervoor zorgen dat de links voor het inloggedeelte worden gewijzigd, zodat die naar een ander gedeelte wijzen waar de inloggegevens van klanten kunnen worden verzameld.
Deze posting is gelocked. Reageren is niet meer mogelijk.