Érintett rendszerek
Internet ExplorerMicrosoft
Érintett verziók
Microsoft Internet Explorer 5.01 SP2 - SP4, 5.5 SP2, 6, 6 SP1
Összefoglaló
Az Internet Explorer (IE) cross-domain sérülékenysége lehetővé teheti, hogy egy támadó tetszőleges kódot futtasson az IE felhasználó jogosultságával.
A Webbrowser ActiveX vezérlőt és az MSHTML megjelenítő motort használó más programok, pl. az Outlook és az Outlook Express is érintettek lehetnek.
Leírás
Van egy cross-domain sérülékenység az eljárásban, ahogyan az Internet Explorer (IE) megállapítja a biztonsági zónát egy olyan böngésző keret esetében, amelyiket egy tartományban megnyitottak, majd egy webkiszolgáló átirányította egy másik tartományba. Ez bizonyos körülményeket tételez fel, beleértve egy késleltetett HTTP választ a keret tartalmának az új tartományra való váltásáról.
Ez a sérülékenység lehetővé teheti, hogy egy támadó tetszőleges kódot futtasson az IE felhasználó jogosultságával.
A Webbrowser ActiveX vezérlőt és az MSHTML megjelenítő motort használó más programok, pl. az Outlook és az Outlook Express is érintettek lehetnek.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
US-CERT 713878
Gyártói referencia: www.microsoft.com
Gyártói referencia: support.microsoft.com
CAN-2004-0549 - NVD CAN-2004-0549