|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Internet Explorer/Outlook Express Restricted Zone Status Bar Spoofing
21/01/2007 22H29
Référence Secunia : SA11273
Date de publication : 2004-04-01
Dernière mise à jour : 2004-12-07
Risque : Non Critique. Niveau 1 sur 5. 
Impact : Contournement de la Sécurité
Lieu : A distance
Solutions :
Non corrigée
Produit :
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 6.x
Microsoft Outlook Express 5
Microsoft Outlook Express 5.5
Microsoft Outlook Express 6
Référence CVE :
CVE-2004-1104
Description :
http-equiv a découvert un défaut dans Internet Explorer, qui pourrait être exploitée par des personnes malintentionnées pour pousser des utilisateurs à visiter un site web malicieux.
Il est normalement possible pour du code de script à manipuler des informations affichée dans la barre de statut. Dans tout les cas, une erreur dans Internet Explorer permet la manipulation de the barre de statut sans en utilisant any du code de script. Cela pourrait être exploité par embedding a specially crafted form dans un lien.
Exemple :
br />
br />
BORDER-LEFT: 0pt; CURSOR: hand; COLOR: blue; BORDER-BOTTOM: 0pt;
Introduction :-COLOR: transparent; TEXT-DECORATION: underline"
type=submit value=http://[trusted_site]/
br />
Cela affecte également Outlook Express comme it utilise la même HTML rendering fonctionnalité comme Internet Explorer. Outlook Express les utilisateurs devraient particulièrement trust information affichée dans la barre de statut depuis documents HTML sont affichées dans le contexte de the "Restricted" zone, qui un scripting support disabled.
L'exploitation de ce problème pourrait provoquer un utilisateur being poussé à visiter un site web malicieux en suivant un lien spécialement conçu.
Le problème a été confirmé en versions 5.01 et 6. La version 5.5 est likely également affectée.
Solutions :
Never follow liens depuis des sources non fiables.
Vulnérabilité découverte par :
http-equiv, malware.com.
Historique :
2004-12-07: Référence CVE ajoutée.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|