Возможность проведения XSS-атаки через протокол MHTML

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 29 Jan 2011.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Microsoft опубликовала бюллетень безопасности (KB2501696), посвященный незакрытой уязвимости (CVE-2011-0096) в реализации формата MHTML. Используя ошибки в разборе данных протокола MHTML, злоумышленник может выполнить произвольный скрипт на стороне клиента (XSS-атака), который приведет к возможной утечке пользовательских данных касающихся активности в сети Интернет. Для использования обнаруженной уязвимости пользователь уязвимой системы должен перейти по ссылки на специально сформированный MHTML документ. После дополнительного анализа уязвимости экспертами компании Microsoft будет принято решение о выпуске обновления безопасности или предложены другие способы устранения описанной уязвимости (http://support.microsoft.com/kb/2501696). Специалисты компьютерной безопасности считают, что компания Microsoft признает обнаруженную уязвимость скрытой возможностью, существенно расширяющей функционал операционных систем семейства Windows. Тем более что документация по новой функции уже есть, по крайней мере, в рамках опубликованного бюллетеня безопасности.

    29.01.2011
    http://www.uinc.ru/news/sn15178.html

    http://www.microsoft.com/technet/security/advisory/2501696.mspx
     
  2. NewCapital

    NewCapital Banned

    Joined:
    1 Nov 2009
    Messages:
    155
    Likes Received:
    95
    Reputations:
    14
    я бы от себя добавил
    увольнении к чертовой бабушке