Website McAfee lek als een mandje

mcafee

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (2)
Aanbevelen

Gepubliceerd: Dinsdag 29 maart 2011
Auteur: Jasper Bakker

De website van securityleverancier McAfee blijkt nog vol basale beveiligingsfouten te zitten, nadat dit vorige maand door hackers is gemeld. Informatie en downloads zijn toegankelijk.

McAfee.com blijkt kwetsbaar voor enkele basale webaanvalsmethoden, waaronder cross-site scripting (xss). De securityleverancier, onlangs overgenomen door chipmaker Intel, biedt zelf juist consultingdiensten om websites door te nemen op dergelijke zwakke plekken. Vervolgens kan McAfee doorgenomen sites van klanten aanpassen om ze te beschermen tegen aanvallen.

10 februari gemeld

De lekken in McAfee's eigen hoofdsite zijn ontdekt door leden van de YGN Ethical Hacker Group. Die hebben de gaten op 10 februari gemeld bij het bedrijf, en verder stil gehouden. Twee dagen later antwoordde McAfee dat het "eraan werkte om de kwestie zo snel mogelijk op te lossen".

De hackers hebben afgelopen zondag ontdekt dat de gaten nog altijd aanwezig zijn. Zij hebben toen besloten de zaak openbaar te maken, via de Full Disclosure-mailinglist en op de eigen site.

Downloads toegankelijk?

Naast xss-aanvallen blijkt McAfee.com kwetsbaar voor informatielekkage én toegang voor buitenstaanders tot sommige scripts op de site. Laatstgenoemde omvat volgens de hackers ook delen van de site waar gebruikers software van de securityleverancier kunnen downloaden.

Een succesvolle inbraak daar biedt in theorie de mogelijkheid om antimalware zelf te voorzien van malware, die zich dan meteen al schuil kan houden voor de securitysoftware. Dit gevaar is nog niet direct aan de orde, het gaat nu om alleen toegang tot de broncode van diverse serverscripts op McAfee.com.

'Gebruik je eigen experts'

Volgens security-onderzoeker Pablo Ximenes, van de universiteit van Puerto Rico, is dat al erg genoeg. De YGN-hackers hebben in hun onthulling van de lekken McAfee geadviseerd om gebruik te maken van zijn eigen experts voor websitebeveiliging. McAfee heeft aan Webwerelds Amerikaanse zustersite NetworkWorld laten weten dat het de onthulling van de beveiligingsgaten onderzoekt.

Relevante whitepapers

Alle whitepapers >>

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Houdt grip op UC-uitdagingen

    Unified communications biedt vele voordelen, maar heeft ook specifieke uitdagingen en niet ieder project levert het verwachte ROI op.

    Downloaden
  • Flexibele IT noodzaak voor bankenOnderzoeksrapport over de beperkte flexibiliteit van veel IT-systemen in de bancaire wereld. Lees meer!
  • Kostenbesparing voor long tail appsOplossing voor kostenkwesties in VDI. Technologie geschikt voor long tail apps.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)