image

Microsoft: IE8 XSS-filter beschermt tegen 70% webdreigingen

dinsdag 30 september 2008, 10:00 door Redactie, 11 reacties

Veel ontwikkelaars en bedrijven onderschatten de dreiging van cross-site scripting (XSS) en brengen daardoor miljoenen internetgebruikers in gevaar, aldus Microsoft dat een speciaal XSS-filter aan Internet Explorer 8 toevoegde. Russ McRee van Microsoft’s Online Services Security & Compliance Incident Management team krijgt vaak met XSS-aanvallen te maken. "Er heerst een misverstand rond XSS-aanvallen dat die minder impact dan andere soorten aanvallen hebben, en dat het vaak meer theoretisch dan praktisch is. Daarom denken we dat de toevoeging van het XSS-filter aan IE zo belangrijk is."

Het Web Application Security Consortium kwam laatst met cijfers waaruit bleek dat XSS met 41% het meest voorkomende beveiligingslek op websites is. Zo werden op 10.297 geanalyseerde sites 28.796 XSS-lekken gevonden. Tijdens de laatste zes maanden van 2007 documenteerde Symantec 11.253 site-specifieke XSS-lekken tegenover 6961 in de eerste helft van vorig jaar. Een ander onderzoek toonde aan dat 90% van de websites tenminste één lek heeft en dat 70% van de lekken XSS zijn.

"Aangezien XSS-lekken van epidemische proporties zijn, is het XSS-filter in IE8, bedoeld om consumenten tegen deze enorme aanvalsvector te beschermen, een fantastisch iets. Gebruikers worden niet opgezadeld met vragen die ze toch niet kunnen beantwoorden. IE blokkeert gewoon het kwaadaardige script. Terugkijkend naar de cijfers betekent dit dat 70% van de mogelijke dreigingen waarmee IE8 gebruikers te maken kunnen krijgen wordt afgevangen door het XSS-filter," zo laat McCree weten.

Reacties (11)
30-09-2008, 11:10 door Anoniem
Dat is 30% te weinig....
30-09-2008, 12:23 door Jachra
Door AnoniemDat is 30% te weinig....

Maar scheelt wel enorm.
30-09-2008, 12:29 door Lamaar
Noem er dan eens een die 100% haalt?
30-09-2008, 12:40 door Anoniem
Ik geef ze nog geen dag, dan heeft iemand al een manier gevonden om er omheen te werken... Dus ik denk dat de XSS filter een vaak gezien onderdeel bij de windows update wordt :)
30-09-2008, 13:26 door Eerde
Percentages zeggen dus nix in deze... net als bij de oerdomme reclames van "Doodt 99% van alle huishoudbacterien", tsja en van die 1% ga jij dood.
30-09-2008, 13:49 door Anoniem
Door AnoniemDat is 30% te weinig....
Dat is binnenkort 100% te weinig. De aanvallers hebben snel door welke 30% niet geblokkeerd wordt en zullen alleen die nog maar gaan gebruiken.

Peter
30-09-2008, 14:05 door Lamaar
Nog eens: noem dan eens op wat dan wel 100% beschermt? Niet? Lul dan niet zo slap.
30-09-2008, 14:30 door Anoniem
70% lijkt me een grote overdrijving. XSS is niet de oorzaak van 70% van malware dreigingen. Dat aantal is zeker op creatieve wijze berekend?
30-09-2008, 14:49 door Anoniem
Door AnoniemIk geef ze nog geen dag, dan heeft iemand al een manier gevonden om er omheen te werken... Dus ik denk dat de XSS filter een vaak gezien onderdeel bij de windows update wordt :)

Net als spam-filters en virusdefinities zal ook het xss-filter regelmatig van een update worden voorzien.
Dat lijkt me niet meer dan logisch.
30-09-2008, 15:31 door meneer
Door LamaarNog eens: noem dan eens op wat dan wel 100% beschermt? Niet? Lul dan niet zo slap.
Ook een beetje zinloze reactie. Feit is dat het schermen met statistieken in 100 % van de gevallen discutabel is.

Ook in dit geval is het getal 70 al de vraag, eerder staat er dat 41% van de risico's XSS gerelateerd is. Wat is dan waar? Je ziet wel een enorme toename in het aantal xss dreigingen, dus als dat risico wordt ingeperkt, dan is dat al winst.

100% beveiliging is niet alleen een technisch dingetje. Het toepassen van verschillende lagen van beveiliging, technisch en menselijk, zal de risico's aanzienlijk beperken. Ik ben er 100% van overtuigd dat mijn pc geen enkel risico loopt. En dan gebruik ik op mijn xp box gewoon een eenvoudige avast scanner (om die security meldingen uit te zetten), de xp firewall (idem) en probeer ik verstandig om te gaan met gebruikte software.
30-09-2008, 16:55 door spatieman
ik meen toch te herineren dat firefox ook een XSS plugin had..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.