Vulnerabilidad XSS en Internet Explorer 7
- 16 de March 2007
- |
- carlotus
- |
Categorías:Vulnerabilidades, XSS

Según detallan en SecurityFocus la vulnerabilidad está provocada por un error de diseño en el recurso que controla la cancelación de la navegación, en concreto este error podría permitir mediante inyección de código modificar la URL del enlace original y por tanto suplantar la página cancelada, que se cargaría al pulsar el enlace de Actualizar Página mostrado en NavCancl.HTM . El script del sistema que gestiona este comportamiento es httpErrorPagesScripts.js.
Gracias a que en IE7 los recursos locales se ejecutan en la zona de seguridad Internet (más restrictiva), esta vulnerabilidad de Cross-Site Scripting no permite la ejecución remota de código, pero sí que puede ser explotada por los phishers para suplantar páginas legítimas o para obtener credenciales de sitios con autenticación basada en cookies.
Es aconsejable por tanto no pulsar el enlace de Actualizar Página (cuando la navegación ha sido cancelada) hasta que se resuelva este problema de IE7, por lo que pueda pasar.
Vía: VSAntivirus


