Android

Berättelse om McAfee Security Hole Triggers Another

McAfee AntiVirus and Internet Security Free 6 Month License Activation

McAfee AntiVirus and Internet Security Free 6 Month License Activation
Anonim

Det blir inte mycket mer ironiskt än detta: Ett ReadWriteWeb-stycke har beskrivit flera fel på skriptet (XSS) på McAfees webbplats. Berättelsen innehåller några exempelkod som bara visar som text på ReadWriteWeb.

New York Times hämtade upp historien, men istället för att visa provkoden exekverade den den som en del av sidan och orsakade den som öppnar historien till omdirigeras till ReadWriteWeb-webbplatsen. Orsaken? En XSS-sårbarhet (definition), en typ av webbfel som kan riktas mot att stjäla data och på annat sätt förstöra din dag.

Så här ser den feltolkade sektionen i NYT ut:

[Ytterligare läsning: Hur man tar bort skadlig kod från din Windows-dator]

Provkoden borde ha visats efter citatet men utfördes istället.

Så en historia om ett säkerhetshål på ett säkerhetsbolagets webbplats visar samma typ av säkerhetshål i webbplats som berättar historien. Enligt Lance James of Secure Science, som funderade på vad som hänt efter att ha kontaktats av historiens författare, kunde NYT-felet tillåta alla vars historier blir syndikerade med webbplatsen (eller någon som hackar en historia som blir syndikerad) för att utnyttja säkerhetshål.

ReadWriteWeb-berättelsens författare, Lidija Davis, har ändrat originalet för att använda ett skärmsläpp istället för text, men NYT-webbplatsen visade fortfarande den ursprungliga berättelsen när jag bara kollade. Här är den uppdaterade berättelsen om RWW, och den syndikerade versionen på New York Times, som omdirigerar dig till RWW. Om du är snabb i tecknet kan du kanske slå stoppknappen i webbläsaren innan de NYT omdirigerar dig.

Problemet ligger med provkoden som visas under # 3 i "Hur: HTML-injektion" Del av berättelsen, enligt James. Han säger att han lät NYT veta om webbplatsproblemet.