To anonyme hackere, der kalder sig "xor37h" og "darkman", har publiceret et program, som knækker password-beskyttelsen på servere med IBMs e-commerce software. IBM har bekræftet sikkerhedshullet i et brev til Bugtraq-postlisten, og opfordrer sine kunder til at installere eksisterende patches, som fjerner problemet.
Fejlen findes i version 4.1 af WebSphere Commerce Suite og version 3.2 af Net.Commerce. Brugere med den seneste version af IBMs software er ikke ramt. De to hackere skriver på deres website, at flere end 300 sites er sårbare overfor det nye sikkerhedshul. Den amerikanske nyhedstjeneste CNET fandt ved en hurtig undersøgelse et dusin sårbare butikker på Internet.
Hullet udnyttes ved at sende en specielt formateret URL til serveren. Denne URL fører til afviklingen af makroer på serveren, der genererer en liste med alle brugerkonti på systemet. Listen mangler dog kodeord, men de fleste servere bruger den samme standard-nøgle til at kryptere kodeord.
Hackernes program knækker kodeords-beskyttelsen og gør det dermed muligt at logge sig på med alle brugernavne og adgangskoder, inklusive system-administratorens konto. Det kan igen udnyttes til at stjæle andre følsomme oplysninger, som er lagret på serveren.
IBMs rettelser til WebSphere Commerce Suite og Net.Commerce kan hentes fra nedenstående adresse.