De site van de AIVD, de voormalige Binnenlandse Veiligheidsdienst (BVD) is niet goed beveiligd. Zo is er Cross Site Scripting (XSS) mogelijk. Het is niet bekend of deze ook uitgebuit kan worden om informatie van derden te onderschappen. Een ander probleem is dat als men de URL van een pagina van de site enigzins wijzigt er een foutmelding verschijnt waarin een groot aantal interne gegevens over de site en de webserver getoond worden, waaronder het dokumentpad. Ook kunnen een aantal door de scripts waarvan de site gebruik maak gebruikte variabelen naar eigen inzicht worden ingevoerd, hetgeen een potentieel beveiligingsprobleem oplevert. Het is vreemd dat de AIVD, die in haar jaarverslag 2001 pleit voor het gebruik van Open Source, gebruik maakt van de Microsoft IIS server.
Deze posting is gelocked. Reageren is niet meer mogelijk.