Een kwetsbaarheid in LinkedIn AutoFill zorgde ervoor dat privégegevens van LinkedIn-gebruikers ongemerkt aan websites van derden konden worden gelekt. LinkedIn biedt websites een AutoFill-knop waarmee bezoekers automatisch hun LinkedIn-gegevens in een webformulier kunnen invullen.
Het gaat dan om LinkedIn-gebruikersnaam, e-mailadres, telefoonnummer, locatie en baan. De feature is voor betalende klanten van LinkedIns Marketing Solutions beschikbaar en zou alleen op een beperkt aantal gewhiteliste websites werken, aldus LinkedIn. Onderzoeker Jack Cable ontdekte dat elke website de functionaliteit had kunnen misbruiken. Daarnaast was het mogelijk om de AutoFill-knop onzichtbaar te maken en over een hele pagina te plaatsen. Zodra gebruikers ergens op zo'n pagina klikten zouden hun gegevens worden doorgestuurd.
Cable waarschuwde LinkedIn op 9 april. Een dag later rolde LinkedIn een update uit om de functionaliteit echt tot alleen gewhiteliste websites te beperken. Volgens de onderzoeker zouden gewhiteliste websites nog steeds misbruik van een verborgen AutoFill-knop kunnen maken en vroeg LinkedIn om opheldering. Daarop kwam de zakelijke sociale netwerksite gisteren met een aanvullende patch.
Deze posting is gelocked. Reageren is niet meer mogelijk.