• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Обход фильтра XSS в Internet Explorer

Главная Специалистам База уязвимостей Обход фильтра XSS в Internet Explorer

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
Microsoft Internet Explorer (10.0, 11.0, 8.0, 9.0)
Описание
Уязвимость, позволяющая обойти фильтр XSS (межсайтового выполнения сценариев), существует в Internet Explorer из-за отключения атрибута HTML в надлежащим образом отфильтрованных данных HTTP-ответа. Уязвимость позволяет запустить изначально отключенные сценарии в ненадлежащем контексте безопасности, приводя к раскрытию информации. Эксплуатация данной уязвимости позволяет злоумышленнику выполнить сценарий в системе пользователя под видом стороннего веб-сайта. Подобный сценарий запускается в браузере при посещении стороннего сайта, после чего он может выполнять любые, разрешенные данному сайту действия в системе пользователя. Для эксплуатации уязвимости необходимо, чтобы пользователь перешел по гиперссылке из электронного письма в формате HTML, на сайте злоумышленника или на сайте, содержащем вредоносный контент.
Как исправить
Используйте рекомендации производителя:
http://technet.microsoft.com/security/bulletin/ms15-065
Ссылки
MS (15-065): http://technet.microsoft.com/security/bulletin/ms15-065

Источник: CVE
Наименование: CVE-2015-2398
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2398

Подмена данных узла сеансов удаленных рабочих столов Разглашение информации, связанное с Microsoft SharePoint