|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Internet Explorer Frame Injection Vulnérabilité
22/01/2007 00H24
Référence Secunia : SA11966
Date de publication : 2004-06-30
Dernière mise à jour : 2004-07-27
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Spoofing
Lieu : A distance
Solutions :
Solution de l'éditeur
Produit :
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 6.x
Référence CVE :
CVE-2004-0719
Description :
Mark Laurence a découvert a 6 year old vulnérabilité dans Microsoft Internet Explorer, permettant à des personnes malicieuses de spoofer le contenu de sites internet.
Le problème est que Internet Explorer ne vérifie pas si une cible frame belongs à un site web contenant un lien malicieux, qui ensuite doesn't empêcher une browser window depuis chargeant content dans a named frame dans another window.
L'exploitation de ce problème permet un site web malicieux pour charger du contenu arbitraire dans an arbitrary frame dans another browser window owned par ex. a trusted site.
Secunia a construit un test, qui peut être utilisé pour vérifier si votre navigateur est affecté par ce problème:
http://secunia.com/multiple_browsers_frame_injection_vulnerability_test/
Cette vulnérabilité est similaire à an old vulnérabilité fixed par MS98-020 dans Internet Explorer version 3 et 4.
La vulnérabilité a été confirmée dans a complètement à jour Internet Explorer 6 tournant sur Microsoft Windows XP. Les autres versions de Internet Explorer pourraient aussi être affectées.
Solutions :
Désactiver ce qui suit security setting:
"Navigate sub-frames across different domains".
Ne pas visiter ou suivre des liens depuis des sites non fiables.
Vulnérabilité découverte par :
Découvert par Mark Laurence
Example par http-equiv
Historique :
2004-07-01: Description mise à jour et credits section.
2004-07-01: Ajout d'un lien à test et mise à jour solution.
2004-07-02: Solution mise à jour.
2004-07-27: Référence CVE ajoutée.
Autres références :
http://www.microsoft.com/technet/security/bulletin/ms98-020.mspx
SA11978:
http://secunia.com/advisories/11978/
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|