Microsoft IE onunload事件地址栏欺骗漏洞

上一篇 / 下一篇  2008-01-10 11:13:00 / 个人分类:听说

发布日期:2007-02-23

更新日期:2007-10-09

受影响系统:

Microsoft Internet Explorer 7.0

Microsoft Internet Explorer 6.0 SP1

Microsoft Internet Explorer 6.0

Microsoft Internet Explorer 5.0.1 SP4

描述:

--------------------------------------------------------------------------------

BUGTRAQ ID: 22680

CVE(CAN) ID: CVE-2007-1091

Internet Explorer是微软发表的非常流行的WEB浏览器。

Internet Explorer在实现上存在漏洞,远程攻击者可能利用此漏洞欺骗地址栏上的信息。

Internet Explorer在处理onunload事件时存在问题,恶意网站可能导致浏览停止下载一个新页面。攻击者可能通过构建特制网页来利用此漏洞,如果用户查看了该网页,用户通过在地址栏中输入的网站无法正确加载,给用户以访问了网站的错觉,而事实上没有访问。

<*来源:Jakob Balle

Michal Zalewski (lcamtuf@dione.ids.pl)

链接:http://lcamtuf.coredump.cx/ietrap/

http://lists.grok.org.uk/pipermail/full-disclosure/2007-February/052630.html

http://www.microsoft.com/technet/security/Bulletin/MS07-057.mspx?pf=true

http://www.us-cert.gov/cas/techalerts/TA07-282A.html

*>

建议:

--------------------------------------------------------------------------------

临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 访问了不安全网站后关闭所有窗口。

厂商补丁:

Microsoft

---------

Microsoft已经为此发布了一个安全公告(MS07-057)以及相应补丁:

MS07-057:Cumulative Security Update for Internet Explorer (939653)

链接:http://www.microsoft.com/technet/security/Bulletin/MS07-057.mspx?pf=true


TAG:

 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

日历

« 2008-08-14  
     12
3456789
10111213141516
17181920212223
24252627282930
31      

数据统计

  • 访问量: 3312
  • 日志数: 129
  • 建立时间: 2006-12-13
  • 更新时间: 2008-06-26

RSS订阅

Open Toolbar