На официальном сайте Интерпола любой желающий может "объявить в розыск" кого угодно
Как описывает в своем интернет-дневнике выпускающий редактор издания MosNews.com Николай ДАНИЛОВ, чтобы воспользоваться уязвимостью, нужно сформировать адресную строку (URL) вида http://www.interpol.int/ Viewer/viewphoto.asp? ImageName= [адрес фотографии] &Text=[произвольный текст]. Фотография может быть любая и может находиться в произвольном месте в Интернете. Текст также может быть любой.
Если зайти с помощью браузера по сформированному таким способом адресу, то в результате на подлинной странице сайта Интерпола появится указанная пользователем произвольная фотография и введенный им текст. Такую страницу можно легко принять за реально размещенную на сайте этой организации информацию.
Например, если взять иллюстрацию в виде JPEG-файла, расположенную по адресу http://lenta.ru/internet/ 2004/12/10/interpol/illustration.jpg и добавить слова "произвольный текст", то получится адрес вида http://www.interpol.int/Viewer/viewphoto.asp?ImageName= http://img.lenta.ru/internet/2004/12/10/interpol/illustration.jpg &Text=произвольный%20текст. Зайдя по нему, можно видеть интерфейс сайта Интерпола и включенную в его структуру иллюстрацию с красной надписью "произвольная иллюстрация" (она растянута до 500 пикселей в высоту) и снизу надпись "произвольный текст".
Таким образом можно, например, фальсифицировать сообщения о том, что кого-либо якобы разыскивает Интерпол - это может быть использовано в разных целях - например, для розыгрышей. Использовав некоторые особенности формирования URL (заменив буквы кодами), можно сделать адрес менее "очевидным" и выглядящим более "техногенно".
Предположительно, подобная особенность является следствием недосмотра (по мнению некоторых экспертов - низкой квалификации) создателей программного обеспечения для сайта. По всей вероятности, после появления сообщений в СМИ уязвимость будет через какое-то время исправлена и вышеприведенная ссылка на сфабрикованную страницу в таком случае может не приводить к описанному результату.
Вместе с тем, нельзя сделать вывод, что недавние сообщения об объявлении Интерполом в розыск одного из лидеров украинской оппозиции Юлии Тимошенко, когда информация об этом появилась на его сайте, а впоследствии пропала, являются следствием фальсификации. Сообщения находили подтверждения из авторитетных источников, кроме того, информация о розыске Тимошенко выдавалась в результатах функции поиска, которые нельзя сфальсифицировать описанным образом.
Источник: http://www.lenta.ru/internet/2004/12/10/interpol/