XSS-уязвимость нулевого дня в Internet Explorer позволяет атаковать любые сайты

Пятница, 6 февраля 2015 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

Компания Positive Technologies сообщила о ранее неизвестной уязвимости межсайтового скриптинга в Microsoft Internet Explorer. Используя эту ошибку, удаленный пользователь может внедрить в HTML-страницу произвольный JavaScript-сценарий в браузере жертвы в обход политики единства происхождения практически на любом сайте, говорится в заявлении Positive Technologies, поступившем в редакцию CNews.

Исследователи из deusen.co.uk, разместившие PoC-код эксплойта, продемонстрировали эксплуатацию уязвимости на сайте ежедневной газеты Великобритании Daily Mail dailymail.co.uk. При нажатии на специально сформированную ссылку пользователь перенаправляется на сайт dailymail.co.uk, после чего ему выводится сообщение Hacked by Deusen.

Уязвимость присутствует в Internet Explorer 10.x и 11.x и, как поясняется на сайте securitylab.ru, существует из-за ошибки при обработке элементов iframe внутри DOM-модели. По словам экспертов Positive Technologies, в Сети уже появилось несколько примеров использования уязвимости, из которых видно, что под угрозой находятся множество сайтов, включая критических ресурсы.

Для защиты от потенциальных атак необходимо запретить сторонние iframe с помощью опции заголовка X-Frame-Options, отправляемого веб-сервером.

Для Apache настройка в .htaccess будет выглядеть так:

Header always append X-Frame-Options SAMEORIGIN

Для nginx — так:

add_header X-Frame-Options SAMEORIGIN;

для IIS — следующим образом:



По информации Positive Technologies, при отсутствии возможности оперативной настройки серверов защититься можно с помощью решений класса Web Application Firewall.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 5509
Рубрика: Hi-Tech


Архив новостей / Экспорт новостей

Ещё новости по теме:

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Архивы новостей за: 2018, 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003

Февраль 2011: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28