| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
| 新闻中心首页 | 新闻动态 | 安全公告 |
Skype 惊现跨区域脚本漏洞 IE成帮凶
Skype 惊现跨区域脚本漏洞 IE成帮凶
作者:未知 文章来源:网络 点击数: 更新时间:2008-1-23 1:31:57
Skype使用IE控件显示其HTML页面内容,最典型的例子是,“Send money via Paypal”对话,或者“Add video to chat”对话。最近,我发现,Skype竟然以本地区域(Local Zone)运行其IE控件,更大问题是,Skype将 HTML页面运行在非锁定状态的本地区域,和AOL即时通讯曾
  这意味着,如果向这些页面注如入一段脚本,将有可能在用户的机器上执行这段代码,GNUCITIZEN的 PDP说,可以使用Airpwn Wifi数据包注入漏洞套用到该机制,我完全同意。

  今天,CriticalSecurity的 Miroslav Luinskij向著名的安全组织seclists.org (即著名的insecure.org ,译者注)发布了一个消息,说,他可以在“Add video to chat”对话中注入一个含跨站点脚本的DailyMotion网站的视频链接,这里可以看到该过程的演示,他同时称,事实上,该脚本应该叫做跨区域脚本,因为该脚本运行在IE的本地区域,而不是Internet区域。

  凭借该机制,黑客可以上载一段视频,并起一个诱惑人的名字(比如艳星希尔顿什么的),让一些搜索希尔顿色情视频的人上当。我已经在Skype最新版本,V3.6.0.244上测试过该漏洞,以前的版本应该也有该漏洞。在Skype发布安全补丁之前,建议不要在Skype上搜索视频。
新闻录入:郝丽    责任编辑:郝丽 
  • 上一篇新闻:

  • 下一篇新闻: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    新版浏览器速度将达到IE
    IE出现未修补的严重漏洞
    一种强行篡改IE浏览器的
    微软8月安全补丁又惹祸 
    数千网络用户IE首页被改
    微软8月安全补丁又惹祸 
    数千网络用户IE首页被改
    IE CSS畸形宽度单元标记
    Microsoft IE多个代码执
    HP OpenView客户端配置管
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029 点击这里给我发消息

    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有