Security Lab

Подмена в Web сайте при обработке незарегистрированных протоколов в Microsoft Internet Explorer

Дата публикации:17.08.2004
Всего просмотров:2556
Опасность:
Низкая
Наличие исправления:
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты:
Уязвимые версии: Microsoft Internet Explorer 6.0

Описание: Уязвимость обнаружена в Microsoft Internet Explorer в отображении адресной строки. Удаленный пользователь может подменить Web сайт.

Удаленный пользователь может создать HTML, который, когда будет загружен целевым пользователем, отобразить HTML из произвольного Web сайта, но отобразит другой URL в адресной строке. Уязвимость эксплуатируется через Javascript, который открывает незарегистрированный URL протокол, открывает целевой Web сайт, перезагружает незарегистрированный URL протокол несколько раз и затем загружает произвольную страницу, которая содержит выражение 'history.back()'. Содержание произвольного URL будет загружено в окне, которое содержит целевую Web страницу, но в адресной строе все еще останется URL для целевого Web сайта.

Пример/Эксплоит: http://umbrella.name/originalvuln/msie/NullyFake/test.htm

URL производителя: http://www.microsoft.com/technet/security/

Решение:Способов устранения обнаруженной уязвимости не существует в настоящее время.

Ссылки: NullyFake - Site Spoofing in MSIE