image

Sociale nieuwssite En.nl zo lek als een mandje

dinsdag 11 maart 2008, 15:10 door Redactie, 2 reacties

De sociale nieuwssite die uitgever PCM gisteren opnieuw lanceerde is zo lek als een mandje en kan zelfs door een worm worden aangevallen. Webwereld ontdekte dat de site kwetsbaar is voor cross-site scripting, de problemen gaan nog veel verder. Ook SQL injectie is mogelijk, waarmee een aanvaller toegang tot de database kan krijgen. Via cross-site scripting is de gehele website te defacen, maar ook het stelen van de cookies van bezoekers behoort tot de mogelijkheden, zo laat beveiligingsonderzoeker Ronald van den Heetkamp aan Security.NL weten.

De site is nog steeds kwetsbaar voor cross-site scripting en daar kunnen creatieve aanvallers een hoop schade mee aanrichten. "Je kunt nu een worm plaatsen die berichten gaat plaatsen via de gebruikers die dat ene geïnfecteerde bericht lezen, en die berichten weer infecteert met nieuwe kopieën," aldus van den Heetkamp. Hij voorspelt in dit geval een donker scenario. "Als die worm 100 berichten plaatst per bezoeker, dan hebben ze een probleem."

Cross-site scripting wormen zijn al eerder gebruikt voor het kapen van sociale netwerksites. Zo zijn MySpace en Orkut al meerdere keren door een sociale netwerksite worm getroffen en was laatst ook Hyves kwetsbaar.

Reacties (2)
11-03-2008, 15:21 door Anoniem
Mag webwereld trouwens ongevraagd (neem ik aan) een website scannen,
en gevonden kwetsbaarheden ge- danwel misbruiken?
11-03-2008, 16:12 door Dr.Wh4x
Nee, maar webwereld zou dit ook nooit doen.....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.