PDA

Просмотр полной версии : Уязвимость в Internet Explorer


DRON-ANARCHY
26.09.2005, 23:01
Sven Vetsch из швейцарской компании Scip AG сообщил о наличии неисправленной на настоящий момент уязвимости в браузере Internet Explorer версии 6. Уязвимость типа межсайтовый скриптинг (cross site scripting) связана с особенностью обработки этим браузером графических файлов, в которые внедрён HTML-код. IE обрабатывает подобные файлы, анализируя заголовок файла (например, GIF), обрабатывая оставшееся содержимое сплошным потоком, при этом сам HTML-код обрабатывается встроенным в IE движком обработки HTML. Использование уязвимости позволяет выполнить произвольный код в системе. Тесты на других браузерах (Mozilla Firefox до 1.0.5, Netscape до 8.0 и Opera) показали, что они не подвержены этой уязвимости. Автор уязвимости связался с компанией m$ ещё 30 июля, однако корпорация не приняла никаких мер для устранения ошибок. Кроме того, автором выпущен PoC, демонстрирующий уязвимость.

Uinc

censored!
27.09.2005, 13:42
Эту багу в ИЕ уже как несколько лет все юзают - таская куки в Форумах, он-лайн играх, чатах (где есть загрузка аватар м нет проверки) и т.п. А тут - 30 июля =)

DRON-ANARCHY
29.09.2005, 01:09
Не знаю.... я получил ЭТО как НОВОСТЬ=)
Все вопросы к Uinc