Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12
  1. #1

    attenzione

    VU#251788 - Microsoft Internet Explorer does not safely handle multiple file download requests

    06/04/2003

    When Internet Explorer (IE) parses an HTML document containing a frame (FRAME or IFRAME element) that specifies an executable file (.exe) as its source, a dialog window is displayed that asks the user how to handle the file. The dialog window prompts the user to execute the file, save the file, or cancel the operation. When handling a document that contains a sufficiently large number of such frame elements, IE fails to apply the expected security restrictions to the frame and executes the specified file without user intervention. Other software that uses the WebBrowser ActiveX control may be affected.

    http://www.kb.cert.org/vuls/id/251788

    questo vuol dire che se un frameset contiene molti frames o iframe, che a loro volta hanno all'interno dei file exe, exploder si dimentica di fare il controllo sulla sicurezza, e esegue allegramente i file.

    www.mozilla.org/projects/firebird ad esempio no...
    One bug, one crash

  2. #2
    Specialmente per chi ha una lan in ufficio per evitare problemi può settare a tre il valore della chiave:

    HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Internet Settings\Zones\3\1803

    In questo mo gli utenti non potranno utilizzare il download. Almeno fino a che non ci sarà una patch lo consiglio.

    Grazie sathia per il link

    Topolin, Topolin, viva Topolin!

  3. #3
    de nada
    One bug, one crash

  4. #4
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Certo che con tutto sto casino di Bugbear.B questa falla non ha avuto molto rilievo...
    Purtroppo ho verificato che l'exploit funziona alla grande e permette non solo l'esecuzione di file locali ma anche remoti.

    Qui le info:

    http://www.microsoft.com/technet/tre...n/MS03-020.asp

    E qui la patch:

    http://www.microsoft.com/windows/ie/...29/default.asp
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  5. #5
    Utente di HTML.it L'avatar di br0tz
    Registrato dal
    Jun 2003
    Messaggi
    27
    capperi ma è un bug enorme!!!

    (se un giorno explorer diventerà open source sarà meglio che i suoi utenti (bhe.. anch'io sotto win ) non si connettano x almeno 2 anni)

  6. #6
    perché non viene messo in rilievo?
    One bug, one crash

  7. #7
    Utente di HTML.it L'avatar di br0tz
    Registrato dal
    Jun 2003
    Messaggi
    27
    Originariamente inviato da sathia
    perché non viene messo in rilievo?
    perchè se no da domani altro che bear....
    ma avrà lo stesso effetto nelle mail lette da outlook???

  8. #8
    Originariamente inviato da br0tz
    perchè se no da domani altro che bear....
    ma avrà lo stesso effetto nelle mail lette da outlook???

    1) usare firebird come browser aiuterebbe... www.mozilla.org/projects/firebird

    2) usare eudora come client di posta aiuterebbe www.eudora.com

    comunque temo che l'anteprima di outlook utilizzi il motore di exploder, e che quindi basti visualizzare una mail fatta per bene... [credo dico credo]

    inoltre non credo che la filosofia microsoft [security by obscurity] sia tanto furba
    One bug, one crash

  9. #9
    Utente di HTML.it L'avatar di br0tz
    Registrato dal
    Jun 2003
    Messaggi
    27
    io veramente sto cercando di smettere in modo definitivo...

    debian è quasi apposto...

    solo che anche i miei usano il pc è per loro win è più comodo

    cmq explorer nn è malaccio.. è uno dei pochi sistemi operativi che salta la fase di testing è la fa fare direttamente agli utenti... così anche loro si rendono conto dei problemi... è innovativo no???????????:mavieni:

    nonostante tutto continuo a usarlo.. penso sia una forma di masochismo..
    per alcune cose nn va malaccio

    se anche voi usate outlook vi consiglioho di disabilitare l'html.. non soltanto per i virus ma anche per lo spam!

  10. #10
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    comunque temo che l'anteprima di outlook utilizzi il motore di exploder, e che quindi basti visualizzare una mail fatta per bene... [credo dico credo]
    Nel caso delle email e outlook express 6sp1 non sono riuscito a farlo funzionare ma credo sia una protezione del client di posta. Non vorrei azzardare ma secondo me dalla versione 6 hanno completamente disabilitato gli IFRAME nelle email in formato HTML (idem per i semplici FRAME). Infatti non sono riuscito neanche a visualizzare un semplice IFRAME contenente una pagina web. Chi avesse notizie in merito...
    Per le versioni precedenti di outlook l'exploit non credo funzioni visto che dovrebbe essere un bug di IE6.

    A questo punto mi è venuto il dubbio che fosse possibile far funzionare l'exploit su vari siti di webmail. Direi che in generale sono abbastanza intelligenti da disabilitare sia i Frame che gli IFrame oltre agli Script.

    Sembrerebbe (lasciatemi il beneficio del dubbio) quindi che l'unico modo per attivare il bug sia cliccare su un link che apra la pagina incriminata...
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.