Op Geenstijl is vandaag een posting geplaatst waarin aandacht wordt besteed aan mogelijk het zoveelste probleem met Werk.nl, een “XSS-gat” (wat dat dan ook moge wezen). In de posting wordt senior security expert Sander van Meggelen aangehaald die hierover het volgende zegt:
LOL! Dat ziet er uit als een Cross site scripting lek. Je hoeft niet hele uitgebreide hacks0r-skills te hebben om onder meer sessiecookies te bekijken, een sessie van een gebruiker over te nemen, de functionaliteit van een website te verrijken of onbedoelde acties voor een gebruiker uitvoeren. Het probleem wordt veroorzaakt doordat de invoer die de webapplicatie ontvangt niet afdoende wordt gevalideerd en hierdoor in de uitvoer terecht komt naar de eindgebruiker.
Right… Dat klinkt voor het grootste deel als volledige abacadabra, maar als het betekent dat gegevens van Werk.nl gebruikers gecompromitteerd kunnen worden dan is dit daadwerkelijk een groot probleem. Laten we hopen dat het een storm in een glas water is en anders per direct door UWV wordt gecorrigeerd.
Op naar het volgende probleem met Werk.nl…