|
Por Marcelo Almeida (Vympel)
|
|
15 de March de 2007 |
|
Detalhes:
Os pesquisadores de segurança da Aviv Raff, descobriram uma falha de segurança no IE7 que permite a um usuário malicioso conduzir ataques de XSS devido a um erro local no arquivo navcancl.htm. Este arquivo é utilizado pelo IE7 para informar quando o carregamento de um site for cancelado e devido a um erro em seu código pode ser modificado para realizar ataques de Phishing Scam.
Metódo de exploração:
Inserindo o código res://ieframe.dll/navcancl.htm#http://www.google.com em uma página da web com um script para forjar uma mensagem de cancelamento, o navegador irá informar que a navegação foi cancelada e assim que o usuário pressionar o botão atualizar o site que abrirá é o do Google que está depois do sinal #...
|
|
Leia mais...
|