|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Internet Explorer 7 navcancl.htm : Vulnérabilité Cross-Site Scripting
15/03/2007 12H01
Référence Secunia : SA24535
Date de publication : 2007-03-15
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting, Spoofing
Lieu : A distance
Solutions :
Non corrigée
Produit :
Microsoft Internet Explorer 7.x
Description :
Aviv Raff a découvert une vulnérabilité dans Internet Explorer 7, qui pourrait être exploitée par des personnes malintentionnées afin de réaliser des attaques de type phishing.
Une erreur de validation d'entrée existe dans la page de ressource locale "navcancl.htm" lors de la génération du lien "Rafraichir la page". Cela pourrait être exploité pour injecter du code de script arbitraire pour par ex. spoofer le contenu d'un site arbitraire quand l'utilisateur clic sur le lien "Rafraichir la page".
Secunia a construit un test, qui peut être utilisé pour vérifier si votre navigateur est affecté par ce problème:
http://secunia.com/Internet_Explorer_7_navcancl.htm_Cross-Site_Scripting_Vulnerability/
La vulnérabilité est confirmée dans Internet Explorer 7 sur un Windows XP SP2 complètement à jour. Les autres versions pourraient également être affectées.
Solutions :
Ne pas suivre de liens depuis des sources non fiables.
Ne pas cliquer sur le lien "Rafraichir la page" quand la page "Navigation Annulée" est affichée.
Vulnérabilité découverte par :
Aviv Raff
Référence :
http://aviv.raffon.net/2007/03/14/PhishingUsingIE7LocalResourceVulnerability.aspx
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|