
Het Paasweekend is niet gelukkig voor Twitter. De dienst is door twee verschillende wormen getroffen. StalkDaily en Mikeyy.
Gisteren maakte de 17-jarige Mooney bekend dat hij de worm StalkDaily heeft geschreven. Uit verveling. En ja misschien ook wel om de beheerders van Twitter te waarschuwen en reclame te maken voor zijn eigen site, die een soortgelijke dienst als Twitter aanbiedt. De worm infecteerde Twitter en stuurde automatisch berichten via de Twitter-accounts van gebruikers. De worm maakt gebruik van een cross-site scripting kwetsbaarheid in de Twitter-pagina.
Twitter zelf meldt de aanvallen steeds de kop in te drukken, en bij elke golf te leren hoe ze hun scripting beter moeten maken. Helemaal succesvol is dat nog niet, want vanmorgen zag ik vier van mijn Twitter-followers hetzelfde posten: Twitter, your community is going to be mad at you... - Mikeyy. Met daarbij een link die volgers vooral moeten aanklikken.
Opnieuw een worm van dezelfde jonge maker. Deze worm is eerder vervelend dan kwaadaardig, schrijft Mashable. Maar toch, je wilt natuurlijk absoluut niet dat iemand anders via jouw profiel berichten en links kan plaatsen. Mashable legt uit hoe Mikeyy van de zelfde kwetsbaarheid gebruikmaakt en hoe twitteraars besmetting kunnen voorkomen.
1. Bezoek geen Twitter-profielen meer op het web, dit is de bron van besmetting.
2. Gebruik een desktopprogramma of mobiele app om te Twitteren, niet de website.
3. Zet javascript uit in je browser.
Ben je al besmet geraakt, volg dan de stappen 1 tot en met 8 van Mashable.

Een beetje vreemd: jullie adviseren niet via web te twitteren maar doen het zelf wel... riiiiiight. ;-)
Al maanden gelden meldde appsec OWASP verschillende XSS exploits en clickjack exploits.
De basis van het probleem is nooit opgelost: javascript schoonmaken of niet toestaan.
Twitter onderdrukte het resultaat, maar deed niks aan de oorzaak.
Tijd om twitter achter je te laten en naar een app te verhuizen die wel om de veiligheid van haar gebruikers?
JavaScript uit, serieus...?
Ja, je kunt plugins gebruiken om het conditioneel uit te zetten, of juist toe te laten op sites die je (waarom?) vertrouwt. Maar helemaal uitzetten maakt 't web wel onnodig ingewikkeld en saai. Wel 's naar Bright.nl gekeken zonder JavaScript?
Amazing, zo moeilijk is het toch niet om XSS te voorkomen, kwestie van output naar HTML filteren en/of escapen. Dank voor het bericht.
Hmmm, en die grappenmaker is nog even doorgegaan lees ik net.
Twitter toch niet, veel betere oplossing. Lekker boeiend allemaal....
Kan er wel om lachen, lekker rebelsch.
Zo zie je maar weer dat het o zo fris en fruitige Twitter toch wat lekjes heeft. En die jongen kon even z'n site promoten, zo gaat dat in een democratie.