Microsoft Internet Explorer window.open搜索格跨域脚本漏洞

漏洞信息详情

Microsoft Internet Explorer window.open搜索格跨域脚本漏洞

漏洞简介

Microsoft Internet Explorer是一款流行的WEB浏览器。
Microsoft Internet Explorer在处理搜索栏(Search panes)时对输入缺少充分过滤,远程攻击者可以利用这个漏洞构建恶意链接,诱使用户访问,可获得敏感信息。
问题是当搜索栏通过\’\’window.open\’\’方法打开时搜索地址属性缺少充分过滤,当目标用户打开此链接时,包含的恶意脚本就会在用户浏览器上,以我的电脑域权限或其他域执行,可导致敏感信息泄露。

漏洞公告

厂商补丁:
Microsoft
———
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.microsoft.com/windows/ie/default.asp” target=”_blank”>
http://www.microsoft.com/windows/ie/default.asp

参考网址

来源:US-CERT Vulnerability Note: VU#652452
名称: VU#652452
链接:http://www.kb.cert.org/vuls/id/652452

来源:US-CERT Vulnerability Note: VU#771604
名称: VU#771604
链接:http://www.kb.cert.org/vuls/id/771604

来源: MS
名称: MS03-048
链接:http://www.microsoft.com/technet/security/bulletin/ms03-048.asp

来源: BUGTRAQ
名称: 20030911 LiuDieYu’s missing files are here.
链接:http://www.securityfocus.com/archive/1/337086

来源: www.safecenter.net
链接:http://www.safecenter.net/UMBRELLAWEBV4/WsOpenFileJPU/WsOpenFileJPU-Content.HTM

来源: www.safecenter.net
链接:http://www.safecenter.net/UMBRELLAWEBV4/NAFfileJPU/NAFfileJPU-Content.htm

来源: www.safecenter.net
链接:http://www.safecenter.net/liudieyu/WsOpenJpuInHistory/WsOpenJpuInHistory-Content.HTM

来源: www.safecenter.net
链接:http://www.safecenter.net/liudieyu/WsFakeSrc/WsFakeSrc-Content.HTM

来源: www.safecenter.net
链接:http://www.safecenter.net/liudieyu/WsBASEjpu/WsBASEjpu-Content.HTM

来源: www.safecenter.net
链接:http://www.safecenter.net/liudieyu/RefBack/RefBack-Content.HTM

来源: www.safecenter.net
链接:http://www.safecenter.net/liudieyu/NAFjpuInHistory/NAFjpuInHistory-Content.HTM

来源: www.safecenter.net
链接:http://www.safecenter.net/liudieyu/BackMyParent2/BackMyParent2-Content.HTM

来源: www.safecenter.net
链接:http://www.safecenter.net/liudieyu/BackMyParent/BackMyParent-content.htm

来源: BUGTRAQ
名称: 20030910 MSIE->NAFfileJPU
链接:http://www.securityfocus.com/archive/1/336937

来源: BUGTRAQ
名称: 20030910 MSIE->WsOpenJpuInHistory
链接:http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2003-09/0146.html

来源: SECTRACK
名称: 1007687
链接:http://securitytracker.com/id?1007687

来源: SECUNIA
名称: 10192
链接:http://secunia.com/advisories/10192

来源: BUGTRAQ
名称: 20030910 MSIE->BackMyParent2:Multi-Thread version
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=106322240132721&w=2

来源: BUGTRAQ
名称: 20030910 MSIE->WsBASEjpu
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=106322063729496&w=2

来源: BUGTRAQ
名称: 20030910 MSIE->WsOpenFileJPU
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=106321882821788&w=2

来源: BUGTRAQ
名称: 20030910 MSIE->WsFakeSrc
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=106321781819727&w=2

来源: BUGTRAQ
名称: 20030910 MSIE->NAFjpuInHistory
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=106321693517858&w=2

来源: BUGTRAQ
名称: 20030910 MSIE->RefBack
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=106321638416884&w=2

来源: US Government Resource: oval:org.mitre.oval:def:479
名称: oval:org.mitre.oval:def:479
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:479

来源: US Government Resource: oval:org.mitre.oval:def:459
名称: oval:org.mitre.oval:def:459
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:459

来源: US Government Resource: oval:org.mitre.oval:def:416
名称: oval:org.mitre.oval:def:416
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:416

来源: US Government Resource: oval:org.mitre.oval:def:409
名称: oval:org.mitre.oval:def:409
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:409

来源: US Government Resource: oval:org.mitre.oval:def:363
名称: oval:org.mitre.oval:def:363
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:363

来源: US Government Resource: oval:org.mitre.oval:def:362
名称: oval:org.mitre.oval:def:362
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:362

来源: US Government Resource: oval:org.mitre.oval:def:361
名称: oval:org.mitre.oval:def:361
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:361

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享