发新话题
打印

[转载]IE 6.0 嵌入内容跨站脚本漏洞

[转载]IE 6.0 嵌入内容跨站脚本漏洞

信息来源:黑基

受影响系统:
Microsoft Internet Explorer 6.0
描述:
--------------------------------------------------------------------------------
Microsoft Internet Explorer是微软发布的非常流行的WEB浏览器。

Microsoft Internet Explorer中存在跨站脚本漏洞,Web浏览器的HTML渲染引擎可以执行注入的代码。

在处理图形之类文件内容的时候,首先提供的应是文件首部,其余的内容应是html数据。因此,就可能在后面的部分嵌入脚本代码。攻击者还可以在HTML文件中使用其他可嵌入的文件,如JPG、WAV、AVI、RM/RAM等。成功攻击可以导致在目标系统中执行任意代码。

<*来源:Sven Vetsch (admin@disenchant.ch
      Marc Ruef (marc.ruef@computec.ch
  
  链接:http://marc.theaimsgroup.com/?l= ... 430431435&w=2#2
*>

测试方法:
--------------------------------------------------------------------------------

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

01 <GIF89a� 8 鳈f�櫃>
02 <html>
03 <head>
04 <script>
05 alert("XSS");
06 </script>
07 </head>
08 <body>
09 </body>
10 </html>

建议:
--------------------------------------------------------------------------------
厂商补丁:

Microsoft
---------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.microsoft.com/windows/ie/default.asp
益友网吧联盟  http://www.96-7.com

TOP

我想应该是用特殊代码构造一个gif图片,诱骗有利用价值的人浏览。
比如经典的利用跨占记录下论坛管理员的cookies,拿到前台管理权限。
自在飞花轻似梦,无边丝雨细如愁. ------------------------------------------- http://senarie.spaces.live.com/

TOP

这是针对..弱智的..脚本.欺骗为gif文件..结果上传..执行..形成跨站.!!
一个新的生命已经诞生!http://netbaby.org

TOP

引用:
下面是引用snakehu于2005-09-30 20:42发表的:
我想应该是用特殊代码构造一个gif图片,诱骗有利用价值的人浏览。
比如经典的利用跨占记录下论坛管理员的cookies,拿到前台管理权限。
这个想法比较老了!但是可行!你有这个傻劲就是了!

TOP

引用:
下面是引用blackhorse于2005-10-05 16:23发表的:
这是针对..弱智的..脚本.欺骗为gif文件..结果上传..执行..形成跨站.!!
小样的!日你一下!!!!!

TOP

发新话题