Michal Zalewski egy igen fontos levelet külött a SecurityFocus BugTraq levistájára. Készített egy egyszerű cgi programot, ami szándékosan hibás html kódokat generál.
Az eredmények meglepőek és aggasztóak: csak az IE-t nem sikerült lefagyasztania vele, minden más böngészőt igen! Állítása szerint a hibák elég változatosak, puffer túlcsordulástól kezdve memória-szivárgásig a legtöbb fajta tipikus sebezhetőségre talált példát. Ezen hibák egy része elképzelhető, hogy ártó szándékkal is kihasználható.Készített néhány tesztoldalt különféle böngészők hibáinak demonstrálására.
További hibás eseteket - saját felelősségére - bárki generálhat a közzétett eszközzel, csupán egy apace cgi-bin könyvtárába kell elhelyezni, és a böngészőt a megfelelő címre irányítani.
A hibás oldalakra refresh van beállítva, tehát amíg a böngésző működőképes, addig automatikusan kéri az újabb tesztesetet. A hibás esetet az apache logból kell előkeresni; az url változó alapján lehet a későbbiekben reprodukálni. Részletek megtalálhatók a mellékelt README-ben.
Slashdot hír itt,
A levél itt olvasható.
Az tesztelő program itt tölthető le.