Microsoft IE navcancl.htm跨站脚本执行漏洞
上一篇 /
下一篇 2007-06-18 17:41:00
受影响
系统:
,E#m$@ho2G0Microsoft Internet Explorer 7.0
★黑基空间★(`$PRw a!^描述:
`~8Zr;].w0--------------------------------------------------------------------------------
★黑基空间★'Val.MN?'pBUGTRAQ ID: 22966
wgc e&^;Ps0CVE(CAN) ID: CVE-2007-1499
★黑基空间★a/x
n(UL0`;z6i/x+J/o+vh1F2O2m/n0lw7G
kTB0x)VM0Internet Explorer是微软发布的非常流行的WEB浏览器。★黑基空间★kKg+h;k
★黑基空间★yo9?#@c5D7^&qRIE在处理页面导航的操作上存在漏洞,远程攻击者可能利用此漏洞实现跨站脚本执行。
oXf&\._ C0n0★黑基空间★f8GLbW
f`如果由于某种原因取消了到特定页面的导航的话,IE 7浏览器会使用navcancl.htm本地资源,在取消导航时特定页面的URL在“#”符号后提供给了navcancl.htm,如res://ieframe.dll/navcancl.htm#http://www.site.com 。然后navcancl.htm页面会在“刷新页面”链接中生成脚本,以便在用户点击这个链接时重新载入所提供的站点。
&C