Security Lab

Игнорирование 'Content-type' заголовка, посланного Web сервером в Apple Safari

Дата публикации:07.02.2005
Всего просмотров:1476
Опасность:
Низкая
Наличие исправления:
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты:
Уязвимые версии: Apple Safari 1.2.4 v125.12

Описание: Уязвимость в Apple Safari позволяет удаленному Web серверу заставить браузер обработать текстовую информацию как HTML страницу.

Браузер игнорирует значение HTTP 'Content-type' заголовка, посланного Web сервера. В результате, удаленный web сервер может представить текст, который будет обработан как html. В результате возможно выполнить XSS нападение, если сервер не фильтрует HTML код в текстовых данных. Пример:

 Content-type: text/plain
<HTML><BODY><FONT color="red">Your browser contains a security problem
if this text is red.</FONT></BODY></HTML>

URL производителя: http://www.apple.com/

Решение:Способов устранения обнаруженной уязвимости не существует в настоящее время.

Ссылки: Input Validation Vulnerability in Apple Safari version 1.2.4 v125.12