Bezpieczeństwo Internet Explorera: XSS na każdej domenie!
Bezpieczeństwo Internet Explorera: XSS na każdej domenie!
Użytkownicy Internet Explorera, uważajcie! Ostatnie doniesienia wskazują, że możecie być narażeni na ataki XSS w każdej domenie. Błąd, który został ujawniony na liście dyskusyjnej full disclosure, dotyczy najnowszych wersji przeglądarki.
Błąd ten, zgłoszony przez Davida Leo do Microsoftu w 2014 roku, pozostaje niepoprawiony. Wykorzystuje on specyfikę wykonywania Javascriptu przez Internet Explorera, co stwarza poważne zagrożenie dla użytkowników.
Analizując problem, @filedescriptor przedstawił przystępną wersję proof of concept, która pokazuje, jak można wykorzystać tę podatność. Kluczowym elementem jest zastosowanie dwóch iframe: jeden w domenie atakującego, a drugi w domenie atakowanej, co prowadzi do niebezpiecznego wykonywania skryptu.
Na podstawie: Źródła








