Wat me opvalt is dat de XSS zit in igoogle, een product dat Google niet langer aanbiedt.
De stekker zou eruit getrokken worden in november 2012 als ik me niet vergis, wat al voorbij is.
Misschien daarom dat ze het niet fixen, het gaat binnenkort toch weg?
Bovendien kun je in igoogle zelf eigen apps toevoegen, het lijkt me daarom niet zeker te zijn dat het echt wel een xss is.
Ze laten gewoon een app in die doet uitschijnen dat het xss is, maar er wordt gewoon code geladen in de app, welke blijkbaar ook xss kan bevatten.
Op zich niet echt iets fout mee, gewoon altijd oppassen welke app's je installeert.
Nu, ik zie dat de code via een iframe wordt geladen, dus je google sessie kan er niet mee gestolen worden...
Enkel kun je slechte code inladen, als je die url bezoekt - dat wel, bv java exploits of flash hacks...
Altijd oppassen met vreemde links.