很多情况下,跨站脚本漏洞都具有自我复制功能,其中一个案例就是最近攻击社交网站MySpace的Samy蠕虫病毒。该蠕虫病毒便是利用了跨站脚本漏洞。另外一个例子就是在2006年攻击雅虎邮件和2007年攻击Google Orkut的Yamanner蠕虫,它也是利用跨站脚本漏洞来攻击受害者。
如果说Facebook才发现或是未发现这个漏洞,这并不令人感到吃惊。令人吃惊的是,早在今年8月便有人向Facebook反应该网站存有一个跨站脚本漏洞,时至今日已过去了4个月时间,但Facebook仍迟迟未对该漏洞进行修复。
上周,一种名叫“Koobface”的病毒把目光对准Facebook的1.2亿名用户。这种病毒可以通过该网站的信息系统,感染用户的个人电脑,然后再利用这种方法盗取用户的个人敏感数据,例如信用卡号码。如果“Koobface”病毒结合Facebook的漏洞进行攻击,后果可能将不堪设想。
Facebook的这个漏洞能够影响IE、Google Chrome、Opera、Safari和未禁用脚本功能的火狐等多款浏览器。