Skocz do zawartości
FREE_USER

Nibezpieczny bug w IE wykryty przez Secunia !!! (przykład)

Rekomendowane odpowiedzi

Zademonstruje przykład bugu na stronie tweak.pl

Wogle o co chodzi popatrzcie na adres w status bar oraz na sam adres :D

LOL :D nie !!!

 

 

http://www.microsoft.com%00@tweak.pl

http://www.pirackie-kopie-gier.com.pl%00@tweak.pl

http://onet.pl%00@tweak.pl

http://wp.pl%00@tweak.pl

http://google.pl%00@tweak.pl

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

To jest dosyc niebezpieczne bo mozna zrobic z wyk. tej luki stronke i zmylic kogos ze to strona np. Microsoftu badź rządowa np. a tak naprawde dac tam podmieniony soft np. trojany itp ...

A vulnerability has been identified in Internet Explorer, which can be exploited by malicious people to display a fake URL in the address and status bars.

 

The vulnerability is caused due to an input validation error, which can be exploited by including the "%01" and "%00" URL encoded representations after the username and right before the "@" character in an URL.

 

Successful exploitation allows a malicious person to display an arbitrary FQDN (Fully Qualified Domain Name) in the address and status bars, which is different from the actual location of the page. 

 

This can be exploited to trick users into divulging sensitive information or download and execute malware on their systems, because they trust the faked domain in the two bars.

 

Example displaying only "http://www.trusted_site.com" in the two bars when the real domain is "malicious_site.com":

http://www.trusted_site.com%01%00@maliciou.../malicious.html

Tu kolejny test na luke :

http://www.zapthedingbat.com/security/ex01/vun1.htm

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

dlaczego to bug IE ???

 

mi na operze tez wszedzie otwiera tweaka :P

FREE_USEROWI chodzi o to, że jak otworzysz to w IE, to w pasku adresu masz tylko to, co przed "", nie widzisz przekierowania. Opery się nie oszuka, zostaje pełen adres. :D

Udostępnij tę odpowiedź


Odnośnik do odpowiedzi
Udostępnij na innych stronach

Dołącz do dyskusji

Możesz dodać zawartość już teraz a zarejestrować się później. Jeśli posiadasz już konto, zaloguj się aby dodać zawartość za jego pomocą.

Gość
Dodaj odpowiedź do tematu...

×   Wklejono zawartość z formatowaniem.   Przywróć formatowanie

  Dozwolonych jest tylko 75 emoji.

×   Odnośnik został automatycznie osadzony.   Przywróć wyświetlanie jako odnośnik

×   Przywrócono poprzednią zawartość.   Wyczyść edytor

×   Nie możesz bezpośrednio wkleić grafiki. Dodaj lub załącz grafiki z adresu URL.

Ładowanie


×
×
  • Dodaj nową pozycję...