详细描述:
Microsoft Internet Explorer是一款流行的WEB浏览器。如果站点包含一个拥有统配符的DNS条目,Microsoft Internet Explorer会导致一个跨站脚本漏洞。
WEB服务器包含一个通配符的DNS条目,就会应答任意主机名的请求,如*.example.com的DNS条目,允许whatevertheattackerwanted.example.com样式的主机名被正确解析。
Internet Explorer不正确解析HTML标记的数据。要利用这个漏洞,攻击者必须已经存在的并使用一个统配符DNS条目的WEB站点,或者他自己建立一个。WEB站点必须配置为在HTML中接收到请求后显示主机并返回给用户,这样就可能导致恶意HTML或脚本代码在用户浏览器上执行,可使用户敏感信息泄露。
补丁下载:
目前厂商还没有提供补丁或者升级程序。
受影响系统:
Microsoft Internet Explorer 6.0SP1
Microsoft Internet Explorer 5.5SP2
Microsoft Internet Explorer 5.5SP1
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.0.1SP3
Microsoft Internet Explorer 5.0.1SP2
Microsoft Internet Explorer 5.0.1SP1
Microsoft Internet Explorer 5.0
Microsoft Internet Explorer 6.0
- Microsoft Windows XP Professional
- Microsoft Windows XP Home
- Microsoft Windows NT 4.0 SP6a
- Microsoft Windows ME
- Microsoft Windows 98 SE
- Microsoft Windows 98
- Microsoft Windows 2000 Server SP2
- Microsoft Windows 2000 Server SP1
- Microsoft Windows 2000 Server
- Microsoft Windows 2000 Professional SP2
- Microsoft Windows 2000 Professional SP1
- Microsoft Windows 2000 Professional
- Microsoft Windows 2000 Datacenter Server SP2
- Microsoft Windows 2000 Datacenter Server SP1
- Microsoft Windows 2000 Datacenter Server
- Microsoft Windows 2000 Advanced Server SP2
- Microsoft Windows 2000 Advanced Server SP1
- Microsoft Windows 2000 Advanced Server