积极预防 及时发现
快速响应 力保恢复
IE 浏览器对话窗口格式同源策略可被非法绕过 (MS,缺陷)
发布时间:2002-12-12 信息来源:管理员

涉及程序: Microsoft Internet Explorer 6.0 描述: IE 浏览器对话窗口格式同源策略可被非法绕过 详细: IE 浏览器含有通过脚本调用showModalDialog和showModelessDialog函数支持对话窗口,这些函数接收URL定位作为对话内容,和一选项参数允许数据从调用页面传递给对话窗口。另外,各种格式可以从调用页面中应用到对话框中。为防止第三方插入任意内容到任意对话框,IE浏览器进行了安全检查以确保从调用页面传递给对话框的数据是来自同一域。 但是,由于IE浏览器对对话窗口格式(dialog style)参数缺乏正确过滤,攻击者可利用此缺陷精心构建嵌有恶意代码的Web页面或HTML邮件,并引诱用户去点击,绕过IE的安全区域检查非法窃取用户信息,或以Web进程在用户系统上执行任意指令。 攻击方法: 演示页面: http://www16.brinkster.com/liudieyu/PoisonousSTYLEforDialog/PoisonousSTYLEforDialog-MyPage.htm 解决方案: 目前厂商还没有提供补丁或者升级程序,建议用户随时关注厂商站点: http://www.microsoft.com/technet/security