IE 存在document.open()方式地址欺骗漏洞

时间:2021-05-25

受影响系统:
Microsoft Internet Explorer 7.0
Microsoft Internet Explorer 6.0 SP1
Microsoft Internet Explorer 6.0
Microsoft Internet Explorer 5.0.1 SP4
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 24911
CVE(CAN) ID: CVE-2007-3826
Internet Explorer是微软发布的非常流行的WEB浏览器。
IE的document.open()方式实现机制上存在漏洞,远程攻击者可能利用此漏洞进行地址欺骗攻击。
IE没有正确地调用document.open()方式,如果用户在地址栏中手动输入了URL并在调用onBeforeUnload之前反复地调用了这个函数,就会导致页面无法跳转过去,但地址栏中显示的是目标URL栏,因此用户可能误以为正在访问其他的站点,这有助于钓鱼类的攻击。
<*来源:Michal Zalewski (lcamtuf@echelon.pl)
链接:http://secunia.com/advisories/26069/
http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064636.html
http:///technet/security/Bulletin/MS07-057.mspx?pf=true
http:///technet/security/Bulletin/MS07-057.mspx?pf=true

声明:本页内容来源网络,仅供用户参考;我单位不保证亦不表示资料全面及准确无误,也不保证亦不表示这些资料为最新信息,如因任何原因,本网内容或者用户因倚赖本网内容造成任何损失或损害,我单位将不会负任何法律责任。如涉及版权问题,请提交至online#300.cn邮箱联系删除。

相关文章