Laut einer von Finjan Software veröffentlichten Mitteilung hat Google Ende September eine Cross-Site-Scripting-Sicherheitslücke auf zwei seiner Subdomains behoben. Bei den betroffenen Subdomains handelte es sich um die Adwords-Website sowie eine Website für Kundentraining. Das Sicherheitsunternehmen hatte Google kurz zuvor über die Schwachstelle informiert.
Angreifer hätten das Sicherheitsloch ausnutzen können, um Zugangsdaten für Google-Konten zu entwenden, Phishing-Angriffe auszuführen oder sogar Schädlinge auf die PCs der Opfer einzuschleusen, so Finjan.
Der Suchmaschinenbetreiber habe sehr schnell reagiert und das Problem innerhalb von 30 Stunden nach Erhalt der Warnung behoben, so Limor Elbaz, Finjans Vice President.
Google bestätigte, den Hinweis „vor kurzem“ erhalten und die Lücke geschlossen zu haben. „Keine Benutzerdaten wurden kompromittiert, und wir begrüßen, dass Finjan sich an die ‚Best Practices‘ der Schwachstellen-Veröffentlichung gehalten hat“, so ein Google-Sprecher in einer per E-Mail herausgegebenen Stellungnahme.
Ausgangspunkt der Anfälligkeit waren Formularfelder, die Dateneingaben nicht überprüften und filterten. Ein Hacker hätte diese fehlerhafte Funktion ausnützen können, um Inhalte und Scripts einzufügen, die wiederum beispielsweise in Cookies abgelegte Zugangsdaten hätten entwenden können.
Mindestens ein Bedrohungsakteur hat Verbindungen nach China. Die Zero-Day-Lücke erlaubt die vollständige Kontrolle von Ivanti…
Der Trend hin zu Premium-Smartphones hält an. Dieses Segment verbessert sich wahrscheinlich um mehr als…
Bisher wurden nur Kameras eingesetzt, die Bilddaten liefern. Mit dem Laser soll es möglich werden,…
Anwendung der Technologie im B2C-Umfeld steigt von 19 auf 28 Prozent. Kamerafilter und Spiele sind…
ISG-Studie: Globale Systemintegratoren zunehmend unter Wettbewerbsdruck. Zahlreiche Fusionen mit Hilfe von Private-Equity-Kapital.
Eine Anfälligkeit erlaubt eine Remotecodeausführung innerhalb der Sandbox von Chrome. Betroffen sind Chrome 131 und…