IDG werkt aan dichten XSS lek in Jobworld

slot

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (9)
4x Aanbevolen

Gepubliceerd: Woensdag 5 oktober 2011
Auteur: Webwereld Redactie

Webwereld-dochter Jobworld blijkt een cross site scripting lek te bevatten. Er zijn geen privacygevoelige gegevens gelekt of in gevaar geweest.

Ivo van Doesburg, IT architect van NRC Handelsblad meldde het lek in een tweet op dinsdagavond. Hij nam de websites van Webwereld en haar dochters onder de loep naar aanleiding van Lektober, een actie waarbij de redactie van Webwereld elke dag een privacylek onder de aandacht brengt. "Even webwereld/IDG steunen met hun #lektober", verklaart hij in zijn tweet. Met de Lektober actie wil Webwereld de aandacht voor de beveiliging van privacy gevoelige informatie vergroten.

Pop-up met lektober

In zijn tweet postte Van Doesburg een link waarbij een pop-up verscheen met daarin de tekst 'lektober'. Daarmee toont hij aan dat de site een zogenaamd cross site scripting (XSS) lek bevat. Beveiligingsexperts gebruiken pop-ups vaker om een lek als concept aan te tonen.

De leverancier van het systeem achter Jobworld onderzoekt het lek op dit moment en zal het zo spoedig mogelijk repareren. Uit het onderzoek blijkt dat het lek niet misbruikt kan worden om privacygevoelige informatie van Jobworld-bezoekers over te nemen. Het lijkt niet mogelijk om het lek te misbruiken om de inhoud van Jobworld te veranderen, en ook niet om bijvoorbeeld een CV van een gebruiker in te zien.

XSS-code

Een aanvaller zou het lek alleen kunnen misbruiken door een Jobworld-link met daarin XSS-code te posten op Twitter of een online forum. Hij zou vervolgens een cookie kunnen stelen, maar daarin staan uitsluitend de (mogelijke) inlognaam en eerdere zoekopdrachten van de bezoeker opgeslagen.

"Aangezien bezoekers van Jobworld geen gevaar lopen, heeft IDG besloten om de site in de lucht te houden. Als de gegevens wel gevaar liepen, zou de site onmiddellijk offline zijn gehaald," zegt Tom Sanders, algemeen hoofdredacteur Business Media bij IDG.

Update 15:00 uur:

Om het risico te ontlopen dat het XSS-lek verdere problemen oplevert, hebben we alsnog besloten om de site tijdelijk offline te halen. Volgens de laatste schatting is het lek later vanmiddag gedicht en komt de site spoedig daarna weer beschikbaar.

Update2 17:49 uur:
Het lek is gedicht, de site is weer beschikbaar.

Relevante whitepapers

Alle whitepapers >>
  • Categorieën:
  • Beveiliging

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Maximaliseer het voordeel van SaaS

    Cloud-applicaties hebben grote invloed op het gebruik van de IT-architectuur en niet ieder project levert de verwachte voordelen op.

    Downloaden
  • Houdt grip op UC-uitdagingenUnified communications biedt heel veel, maar heeft ook specifieke uitdagingen!
  • Flexibele IT noodzaak voor bankenOnderzoeksrapport over de beperkte flexibiliteit van veel IT-systemen in de bancaire wereld. Lees meer!
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)