TweetDeck-lek kan JavaScript in tweets automatisch uitvoeren

tweetdeck

Hackers een kwetsbaarheid in de officiële Twitter-client TweetDeck misbruikt om Twitter-gebruikers aan te vallen. De aanvallers verwerkte JavaScript-code in een tweet, die door een cross-site scripting (XSS)-lek direct werd uitgevoerd zodra gebruikers de tweet bekeken. Hierdoor werd een pop-up geladen en de tweet automatisch geretweet.

Het XSS-lek zit in de Chrome-extensie van TweetDeck, die verzuimt JavaScript uit tweets te filteren. Door hierop in te spelen waren cybercriminelen in staat JavaScript-code automatisch te laten uitvoeren. Een kwaadaardige tweet die de aanvallers de wereld in stuurde is door ruim 83.000 gebruikers geretweet.

TweetDeck offline gehaald

Twitter heeft het probleem inmiddels opgelost. De TweetDeck-applicatie is tijdelijk offline gehaald om te voorkomen dat het probleem zich verder kan uitbreiden. Daarnaast is de werkwijze van de Chrome-extensie aangepast, waardoor deze voortaan wel JavaScript-code in tweets kan herkennen.

Het lek is ontdekt door een 19-jarige Australiër, die als eerste een gemanipuleerde tweet op Twitter plaatste. Anderen gingen vervolgens met de kwetsbaarheid aan de haal en ontwikkelde hier allerlei varianten op dit eveneens werden verspreid. De Australiër heeft al aan The Verge laten weten dat hij geen kwade intenties had en zijn experiment uit de hand is gelopen. De man heeft het lek bij TweetDeck gerapporteerd om de ontwikkelaars in staat te stellen maatregelen te nemen.

Lees ook
Sora: een historische ontwikkeling, maar mét beveiligingsrisico’s

Sora: een historische ontwikkeling, maar mét beveiligingsrisico’s

De introductie van Sora door OpenAI markeert een mijlpaal in videobewerking. De revolutionaire technologie is opwindend, maar roept tegelijkertijd vragen op over de gevolgen van de rol van AI bij het maken van digitale content en cybersecurity.

Verfijndere cyberaanvallen nog geen wake-up call

Verfijndere cyberaanvallen nog geen wake-up call

ABN ARMO: Ondanks het hoge dreigingsniveau blijft de risicoperceptie in het Nederlandse bedrijfsleven achter. Ondernemers lijken de risico’s pas te onderkennen als een aanval tot schade leidt

Terugblik met Remco Geerts van Tesorion

Terugblik met Remco Geerts van Tesorion

InfosecurityMagazine bestaat tien jaar. Wat is er in die tijd veranderd? Die vraag is voorgelegd aan Remco Geerts. Remco is bij Tesorion verantwoordelijk voor strategie en innovatie. Hij zit ruim 25 jaar in de sector. Hierdoor is hij niet alleen de juiste persoon voor die functie, maar ook voor dit interview.