Cross-scripting lek in banksite maakt SSL zinloos
10-01-2008,13:18 door
De kwetsbare bankpagina wordt over een geldig SSL certificaat aangeboden. Toch is het de criminelen gelukt om een IFRAME op de loginpagina te plaatsen, die een aangepast loginvenster van een server in Taiwan laadt.
"Deze aanval bewijst de ernst van cross-site scripting lekken op banksites. Het laat zien dat veiligheid niet gegarandeerd wordt door de aanwezigheid van 'https' aan het begin van een URL, of te controleren of de adresbalk wel de juiste domeinnaam bevat", zegt Paul Mutton van Netcraft. Volgens Mutton ondermijnt cross-site scripting het doel van SSL certificaten, omdat het ook mogelijk is om een kwaadaardige payload via de GET parameter aan te bieden. Ook in dit geval zou het gouden slotje gewoon getoond worden.








Gerelateerde artikelen:
Tags:

