| Microsoft Internet Explorer NavCancel.HTM跨站脚本漏洞 |
| Microsoft Internet Explorer NavCancel.HTM跨站脚本漏洞 | ||
| 作者:佚名 文章来源:本站原创 更新时间:2007-3-22 12:50:28 【字体:小 大】 | ||
影响版本: Microsoft Internet Explorer包含的navcancl.htm存在输入验证问题,远程攻击者可以利用漏洞进行跨站脚本攻击,可以获得敏感信息。 当特定页面取消时,页面URL会提供给navcancl.htm处理,类似res://ieframe.dll/navcancl.htm#http://www.site.com,navcancl.htm然后在“Refresh the page.”中生成脚本,当用户点链接时重新装载提供的站点,但是由于输入验证问题,可导致插入恶意脚本到提供的链接中,然后在“Refresh the page.”操作时执行。虽然Internet Explorer现在很多本地资源(包括navcancl.htm)运行在“Internet Zone”中,可导致不能利用为代码执行。但是由于IE7的设计错误,浏览器会自动删除本地资源的URL路径,因此可以进行恶意页面的钓鱼攻击。
http://www.microsoft.com/ie/ [警 告] 以下程序(方法)可能带有攻击性,仅供安全研究与教学之用.风险自负!
|
||
|
||
| 文章录入:coldness 责任编辑:moonlight | ||
您现在的位置: