Ruindows Lendo conteúdo com o IE
  IE permite Cross Domain Scripting - LENDO CONTEÚDO DE ARQUIVOS
  Publicação: Thor Larholm, PivX security advisory TL#003
Assunto: IE allows universal Cross Domain Scripting.
Data: Jun 25 2002
Autores: Patrick Zumstein e Thor Larholm
Site: http://www.pivx.com/larholm/adv/TL003/
Sofware: Qualquer aplicativo que hospede o controle WebBrowser (IE6+). Alguns exemplos são o MS Internet Explorer, MS Outlook, MS Outlook Express...
Ambiente: Windows (todos)
Classificação: Risco Alto
Impacto: Elevar privilégios, execução arbitrária de comandos, leitura de arquivos locais, roubo arbitrário de cookies, etc.
Patch: Não existe
Notificação: Microsoft foi notificada em 25.06.02
Solução: Desativar ActiveX
o' \,=./ `o
(o o)
-----ooO--(_)--Ooo-----
LENDO CONTEÚDO DE ARQUIVOS LOCAIS E REMOTOS

Escolha o arquivo cujo conteúdo deve ser lido. Digite o arquivo desejado ou clique numa das sugestões. Depois clique no botão [Ler arquivo] para ver o resultado. Lembre-se de que, se você escolher um arquivo local, este necessariamente precisa estar no seu HD, na localização indicada. Por exemplo, se você escolher file://c:/teste.txt, o arquivo teste.txt precisa estar presente no diretório raiz do seu drive C.

Após clicar o botão [Ler o conteúdo] AGUARDE um pouco até que a leitura seja completada. O botão [Reset] recarrega esta página.
Experimente um arquivo remoto não existente... e pasme!






  Exploit


Conteúdo:
Status: Aguardando input
 
 
   DECLARAÇÃO
Esta demonstração serve apenas para testar a vulnerabilidade ao Cross Domain Scripting do Internet Explorer da Microsoft e NÃO contém qualquer tipo de código pernicioso. O site NumaBoa, seguindo o modelo fornecido pelos autores, apenas reproduziu o teste. Em hipótese alguma os autores ou o responsável pelo site NumaBoa poderão ser responsabilizados por qualquer dano surgido ou provocado que tenha conexão com o uso ou com a divulgação deste alerta. Qualquer uso desta informação será por conta e risco do usuário.

   Link Original
 
http://www.pivx.com/larholm/adv/TL003/readfile.html


| AAAA | Página Inicial | Mapa do Site | Novidades | Busca | Indique esta página | Mestre da Teia | Voltar |
| Localizador || @ Info NumaBoa > H4ck3Rs > Falhas da micro$oft > IE lendo conteúdo
Créditos: Thor Larholm

webdesign sobMedida by vickiSoft - /informatica/windows/lerConteudo.php (26.07.02) versão 1.02 de 12.10.04
Licença Creative Commons 1998-2006 Aldeia NumaBoa
Exceto onde especificamente declarado, todo material deste site é disponibilizado de acordo com a Licença Creative Commons.