漏洞信息详情
Opera帧Location属性同源策略欺骗漏洞
- CNNVD编号:CNNVD-200208-097
- 危害等级: 高危
- CVE编号:
CVE-2002-0783
- 漏洞类型:
访问验证错误
- 发布时间:
2002-05-15
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
opera_software - 漏洞来源:
Andreas Sandblad※ … -
漏洞简介
Opera是一款由Opera Software开发和维护的WEB浏览器产品,可使用在Linux和Unix操作系统下,也可使用在Microsoft Windows操作系统下。
Opera在处理浏览器同源策略时存在漏洞,可导致远程攻击者在用户浏览器不同的帧中执行脚本代码。
Opera允许Javascript修改包含在文档中IFRAME或者FRAME的Location属性,如果一IFRAME或者FRAME的Location设置为JavaScript: URL形式,Javascript代码会以URL所处的相同域中执行,导致远程攻击者可以读取其他域中的Cookie信息、本地文件结构、链接历史等缓冲中的敏感信息。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 设置浏览器,关闭javascript功能。
厂商补丁:
Opera Software
————–
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Opera Software Upgrade ow32enen602j.exe
ftp://opera.docuweb.ca/pub/opera/win/602/en/ow32enen602j.exe
Opera Software Upgrade ow32enen602.exe
参考网址
来源: BID
名称: 4745
链接:http://www.securityfocus.com/bid/4745
来源: XF
名称: opera-sameoriginpolicy-bypass(9096)
链接:http://www.iss.net/security_center/static/9096.php
来源: BUGTRAQ
名称: 20020515 Opera javascript protocoll vulnerability [Sandblad advisory #6]
链接:http://archives.neohapsis.com/archives/bugtraq/2002-05/0117.html