Enkele beveiligingsbedrijven hebben gisteren gewaarschuwd dat er een nieuw lek is ontdekt, waarmee in Javascript een keylogger te fabriceren valt. Het veiligheidsprobleem is uniek omdat het zowel cross-browser als cross-platform is: zogeheten proof-of-conceptcode werkt in Internet Explorer, Firefox, de Mozilla-suite en diens opvolger Seamonkey; zelfs de recentste, volledig gepatchte versies zijn niet immuun voor de bug. Bovendien zijn zowel Windows-, Apple- als Linux-systemen kwetsbaar. Het lek kreeg van Secunia de waardering 'less critical' mee, de op een na laagste van de vijf kwalificaties die dit Deense bureau hanteert.
Dat de exploit niet als erg bedreigend wordt gezien, is te danken aan de grote hoeveelheid input die van de nietsvermoedende gebruiker vereist wordt. Een scripthack is wel in staat om het OnKeyDown-event af te vangen zodat toetsaanslagen verwerkt kunnen worden, maar die toetsaanslagen kunnen alleen via een onzichtbare file-uploaddialoog worden verstuurd. Bovendien zal een gebruiker de volledige uri waar de gegevens naartoe gestuurd moeten worden, met de hand moeten invoeren. Gevorderde gebruikers zullen hier niet snel intuinen, maar voor de zekerheid beveelt Symantec aan om het uitvoeren van scripts uit te schakelen en 'onbekende buurten op het web te mijden'.