漏洞信息详情
Opera跨站域访问漏洞
- CNNVD编号:CNNVD-200412-488
- 危害等级: 中危
- CVE编号:
CVE-2004-2570
- 漏洞类型:
访问验证错误
- 发布时间:
2004-08-05
- 威胁类型:
远程
- 更新时间:
2006-01-24
- 厂 商:
opera_software - 漏洞来源:
GreyMagic Security… -
漏洞简介
Opera是一款多平台的WEB浏览器。
Opera在对跨域对象的写访问控制存在问题,远程攻击者可以利用这个漏洞获得敏感信息或查看本地文件系统。
Opera 7.01版本作了不允许对跨域对象写访问的措施。但是Opera对经常使用的\”location\”对象却没有正确设置。通过覆盖这个对象,攻击者可以利用脚本访问任意使用这些方法的WEB页面,包括其他域的页面及目标用户的本地文件系统。造成敏感信息泄露。
漏洞公告
厂商补丁:
Opera Software
————–
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Opera Software Upgrade Opera 7.54
http://www.opera.com/download/” target=”_blank”>
http://www.opera.com/download/
参考网址
来源: BID
名称: 10873
链接:http://www.securityfocus.com/bid/10873
来源: www.opera.com
链接:http://www.opera.com/docs/changelogs/windows/754/
来源: GENTOO
名称: GLSA-200408-05
链接:http://www.gentoo.org/security/en/glsa/glsa-200408-05.xml
来源: SECUNIA
名称: 12233
链接:http://secunia.com/advisories/12233
来源: XF
名称: opera-location-method-overwrite(16904)
链接:http://xforce.iss.net/xforce/xfdb/16904
来源: www.greymagic.com
链接:http://www.greymagic.com/security/advisories/gm008-op/
来源: OSVDB
名称: 8331
链接:http://osvdb.org/8331
来源: FULLDISC
名称: 20040805 Opera: Location, Location, Location
链接:http://archives.neohapsis.com/archives/fulldisclosure/2004-08/0131.html
来源:NSFOCUS
名称:6774
链接:http://www.nsfocus.net/vulndb/6774