Около двух недель назад появилась интересная информация "Hacking with mhtml protocol handler". Как оказалось очередной 0-дей в обработке MHTML, на этот раз уязвимость кроется в обработке MIME-formatted запросов. При определенных условиях злоумышленник может внедрить js-код, который выполниться на клиентской стороне. Последствия могут быть разные, например похищение аутентификационных данных для популярных сервисов или банальный XSS. Работает уязвимость только на IE, но зато для всех версий и видне начиная с ХР и выше.
Не прошло и двух недель с момента опубликования PoC, как появился Microsoft Security Advisory(2501696) и костыль.
|
Не прошло и двух недель с момента опубликования PoC, как появился Microsoft Security Advisory(2501696) и костыль.
Комментариев нет:
Отправить комментарий