|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Firefox Sage Extension Feed : Vulnérabilité d'Insertion de Script
10/11/2006 11H00
Référence Secunia : SA22809
Date de publication : 2006-11-10
Risque : Relativement faible. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Non corrigée
Produit :
Sage 1.x (extension pour Firefox)
Description :
David Kierznowski a découvert une vulnérabilité dans le Sage extension pour Firefox, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques par insertion de script.
La vulnérabilité est causée du fait d'une erreur de validation d'entrée dans le traitement de "img" tags dans feeds. Cela peut par ex. être exploité d'insérer et exécuter du code HTML et de script arbitraire dans un contexte local en incitant un utilisateur à ajouter un flux malicieux puis consulter son contenu.
La vulnérabilité est confirmée en version 1.3.8. Les autres versions pourraient également être affectées.
Solutions :
Ne pas ajouter feeds depuis des sources non fiables.
Vulnérabilité découverte par :
David Kierznowski
Référence :
http://michaeldaw.org/md-hacks/rss-injection-in-sage-part-2/
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|