IE permite Cross Domain Scripting - LENDO
COOKIES ALHEIOS
Publicação: Thor Larholm, PivX
security advisory TL#003
Assunto: IE allows universal Cross Domain Scripting.
Data: Jun 25 2002
Autores: Patrick Zumstein e Thor Larholm
Site: http://www.pivx.com/larholm/adv/TL003/
Sofware:
Qualquer aplicativo que hospede o controle WebBrowser (IE6+).
Alguns exemplos são o MS Internet Explorer, MS Outlook,
MS Outlook Express...
Ambiente:
Windows (todos)
Classificação:
Risco Alto
Impacto:
Elevar privilégios, execução arbitrária
de comandos, leitura de arquivos locais, roubo arbitrário
de cookies, etc.
Patch:
Não existe
Notificação:
Microsoft foi notificada em 25.06.02
Solução:
Desativar ActiveX
o' \,=./ `o
(o o)
-----ooO--(_)--Ooo-----
LENDO COOKIES ALHEIOS
Escolha o site de onde os cookies
devem ser lidos. Indique o site desejado ou clique numa das sugestões.
Depois clique no botão [Ler cookie] e AGUARDE para ver o
resultado.
Observe que a caixa de texto do endereço do navegador indica
o site NumaBoa enquanto que o rodapé mostra a página
acessada para obter o cookie!
Exploit
Cookie
Status: Aguardando input
DECLARAÇÃO
Esta demonstração serve apenas para
testar a vulnerabilidade ao Cross Domain Scripting do Internet Explorer
da Microsoft e NÃO contém qualquer tipo de código
pernicioso. O site NumaBoa, seguindo o modelo fornecido pelos autores,
apenas reproduziu o teste. Em hipótese alguma os autores
ou o responsável pelo site NumaBoa poderão ser responsabilizados
por qualquer dano surgido ou provocado que tenha conexão
com o uso ou com a divulgação deste alerta. Qualquer
uso desta informação será por conta e risco
do usuário.
webdesign sobMedida by vickiSoft - /informatica/windows/cookieFora.php (26.07.02) versão 1.02 de 12.10.04 Licença Creative Commons 1998-2006 Aldeia NumaBoa
Exceto onde especificamente declarado, todo material deste site é disponibilizado de acordo com a
Licença Creative Commons.