SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Internet Explorer Héritage de Jeu de Caractères : Vulnérabilité Cross-Site Scripting
26/02/2007 17H44
Référence Secunia : SA24314
Date de publication : 2007-02-26
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Non corrigée
Produit :
Microsoft Internet Explorer 7.x
Référence CVE :
CVE-2007-0995
Description :
Stefan Esser a découvert une vulnérabilité dans Internet Explorer, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.
La vulnérabilité existe car les pages qui ne spécifient pas un jeu de caractères héritent le jeu de caractères de la page parent. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte de certains sites qui sont inclus par ex. via des iframes dans une page malicieuse qui utilise UTF-7 comme jeu de caractères.
L'exploitation de ce problème est possible seulement si l'utilisateur est poussé à visiter un site web malicieux.
La vulnérabilité est confirmée dans Internet Explorer 7 sur un Windows XP complètement à jour. Les autres versions pourraient également être affectées.
Solutions :
Ne pas consulter des sites non-fiables.
Vulnérabilité découverte par :
Stefan Esser
Référence :
http://www.hardened-php.net/advisory_032007.142.html
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|