0
Bewaar meld een fout Verstuur {T}print

Goedgelovige Safari-browser laat identiteitsdiefstal toe

Vergiftigde cookie kaapt beveiligde surfsessie

29 juli 2008 | Rowald Pruyn
ZDNet.nl

Britse en Australische gebruikers die het web op gaan met Safari lopen het risico om hun wachtwoordgegevens te verspelen door een lek in de Apple-browser.

Het lek is alleen gevaarlijk wanneer een gebruiker inlogt op een beveiligde website met een tweeledige domeinextensie, zoals co.uk en co.au. Omdat Safari deze topleveldomeinen (TLD) anders behandelt dan domeinen met enkele uitgangen als .nl en .be kan een aanvaller een cookie naar binnen smokkelen die zogenoemde session fixation-aanvallen mogelijk maakt.

Cookies zijn kleine tekstbestandjes die persoonlijke voorkeuren bewaren op de computer van een gebruiker. Ze worden vaak gebruikt om inloggegevens te bewaren. Safari gebruikt het besmette exemplaar vervolgens wanneer een gebruiker inlogt bij zijn e-mail of netwerksite, waarna de aanvaller zijn wachtwoord kan buitmaken.

Cross-site cooking
Safari gebruikt vervolgens dezelfde cookie wanneer een surfer zijn wachtwoord invoert op een andere beveiligde site binnen hetzelfde tweeledige topleveldomein. Dit verschijnsel staat bekend als cross-site cooking. Door de goedgelovigheid van de browser kan een aanvaller in één klap de identiteit kapen bij meerdere webapplicaties.

Nog geen patch
Het lek werd ontdekt door hacker Alex “Kuza 55”. Het is de tweede keer binnen korte tijd dat de browser via een achterdeur gevaarlijke aanvallen toelaat. Er is nog geen nieuws voor een patch onder de horizon.

Volgens Heise Security was de kwetsbaarheid ook in andere grote browsers als Internet Explorer en Firefox een probleem. Maar zij hebben er ruim vier jaar geleden al korte metten mee gemaakt. 

Lees meer artikels over : cookie, safari, lek

bron: ZDNet

Zoek uw toekomstige Job! »

in de kijker »

» Review Ubuntu 12.04 (Precise Pagolin)

reviews

Ubuntu kennen we als solide en bruikbaar linuxbesturingssysteem. Versie 12.04 heeft een nieuwe kernel en gebruikersinterface Unity is hier en daar bruikbaarder geworden.

lees meer »

» De technologie van het 9/11-monument

news

Meer dan twee miljoen mensen hebben de herdenkingsplek voor de ramp van 11 september bezocht. Velen gebruiken technologie om alles uit de ervaring te halen.

lees meer »

» Wel borstvoeding, geen tepels op Facebook

news

Een ontevreden Facebookwerknemer besliste onlangs de richtlijnen voor het verwijderen van content te lekken aan nieuwssite Gawker. Dat deed het nodige stof opwaaien.

lees meer »

Review: Diablo III

Game

Twintig jaar geleden redde een groepje naamloze helden de wereld. Nu is het aan een nieuwe generatie om de demonen terug richting de hel te sturen.

lees meer »

wedstrijden »

Win 6x Mission: Impossible - Ghost Protocol!

Win 6x Mission: Impossible - Ghost Protocol!

Doe mee »

Win 4x Corel Paintshop Pro X4!

Win 4x Corel Paintshop Pro X4!

Doe mee »

Populaire Tags op ZDNet »


Poll »

Waar game jij het vaakst op je mobiele toestel?

Op de trein/tram/bus
Op het werk
Op het toilet
In de slaapkamer
Ergens anders
  
Win 6x Mission: Impossible - Ghost Protocol!

Win 6x Mission: Impossible - Ghost Protocol!

Doe mee »

Win 4x Corel Paintshop Pro X4!

Win 4x Corel Paintshop Pro X4!

Doe mee »