WebKit ‘window.console._inspectorCommandLineAPI’属性跨域信息泄露漏洞

漏洞起因
源验证错误
危险等级

 
影响系统
WebKit Open Source Project WebKit 1.2.5 
WebKit Open Source Project WebKit 1.2.3 
WebKit Open Source Project WebKit 1.2.2 
WebKit Open Source Project WebKit r77705
WebKit Open Source Project WebKit r52833
WebKit Open Source Project WebKit r52401
WebKit Open Source Project WebKit r51295
WebKit Open Source Project WebKit r38566
WebKit Open Source Project WebKit 1.2.X
WebKit Open Source Project WebKit 1.2.2-1
WebKit Open Source Project WebKit 0
Apple Safari 5.0.3 for Windows
Apple Safari 5.0.3
Apple Safari 5.0.2 for Windows
Apple Safari 5.0.2
Apple Safari 5.0.1 for Windows
Apple Safari 5.0.1
Apple Safari 5.0 for Windows
Apple Safari 5.0
Apple Mobile Safari 0
+ Apple Mac OS X 10.4.2 
+ Apple Mac OS X 10.4.2 
+ Apple Mac OS X 10.4.1 
+ Apple Mac OS X 10.4.1 
+ Apple Mac OS X 10.4 
+ Apple Mac OS X 10.4 
+ Apple Mac OS X Server 10.4.2 
+ Apple Mac OS X Server 10.4.1 
+ Apple Mac OS X Server 10.4.1 
+ Apple Mac OS X Server 10.4 
+ Apple Mac OS X Server 10.4 
 
不受影响系统
Apple Safari 5.0.4 for Windows
Apple Safari 5.0.4
 
危害
远程攻击者可以利用漏洞获得敏感信息。
 
攻击所需条件
攻击者必须构建恶意WEB页,诱使用户访问。
 
漏洞信息
WebKit是一款开放源代码的浏览器引擎。
WebKit处理 window.console._inspectorCommandLineAPI属性存在跨域问题,查看使用Web Ipsector的恶意站点,可导致跨站脚本攻击。
 
测试方法
 
厂商解决方案 
Apple Safari 5.0.4已经修复此漏洞,建议用户下载使用:
http://www.apple.com/safari/
 
漏洞提供者
Apple

发表评论?

0 条评论。

发表评论