image

HTTP cookie fout bij tweedelige top-level domains

donderdag 24 december 1998, 10:45 door Redactie, 0 reacties

Oliver Lineham en Arun Stephens, twee studenten uit Nieuw Zeeland, hebben
een bug ontdekt in de implementatie van cookies in een groot aantal
browsers. Servers die onder een tweedelig top-level domain zoals
.co.uk, .ac.il of .co.nz vallen mogen cookies instellen of uitlezen
van servers die onder hetzelfde top-level domain vallen. server1.co.uk
mag een cookie setten voor server2.co.uk. Dit betekent dat de privacy van
gebruikers van browsers die de bug bevatten mogelijk kan worden aangetast.
Ook kan een bedrijf via zijn server de functionaliteit van een andere
server vallend binnen hetzelfde top-level domein beinvloeden door valse of
onjuiste informatie in een cookie te plaatsen.

De bug zit onder andere in MSIE, Netscape en Opera.
Op http://www.paradise.net.nz/~glineham/cookiemonster.html
wordt het probleem nauwkeurig omschreven. De diverse browser leveranciers
hebben nog geen oplossing aangekondigd. De redaktie van Pine Security Digest raadt gebruikers
binnen een tweedelig top-level domein de cookie functionaliteit in de
browser voorlopig uit te zetten.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.