- Брешь Cross Site Scripting в продуктах Macromedia -
Oxygen3 24h-365d, by Panda Software (http://www.viruslab.ru)
Мадрид, 20 августа 2003 - Компания Macromedia опубликовала бюллетень
(http://www.macromedia.com/devnet/security/security_zone/mpsb03-05.html),
содержащий информацию о бреши cross-site scripting в Dreamweaver MX,
UltraDev, а также двух расширениях, входящих в Developer's
Resource Kit (DRK), верс. 2 и 4.
При удачном использовании данная брешь позволяет атакующему получить доступ
к определенным специфическим cookies, а также к информации о сессиях.
Данная ситуация возникает по причине того, что сервер использует переменную
переадресацию, но кодировка URL не применяется. Это позволяет атакующему
создать скрипт, который будет запущен непосредственно в браузере пользователя.
Так как за безопасность скриптов отвечает браузер, данная брешь не может
позволить получить доступ к данным пользователя, хранящимся на компьютере,
а также запустить на выполнение какой-либо программный код.
Macromedia выпустила модули обновления, необходимые для устранения описанной
проблемы
в Dreamweaver MX и соответствующих расширениях. Загрузить их можно на веб сайте
по адресу: http://www.macromedia.com/support/dreamweaver/ts/documents/security_update_0
803.htm.
Для избежания описанной проблемы в UltraDev Macromedia рекомендует изменять
страницы, руководствуясь рекомендациями, представленными по адресу:
http://www.macromedia.com/support/ultradev/ts/documents/security_update_0803
.htm
-------------------------------------------------
5 вирусов, наиболее часто обнаруживаемых Panda ActiveScan, бесплатным онлайновым
антивирусом Panda Software: 1) Blaster; 2) Sobig.F; 3) Bugbear.B; 4) Klez.I;
5)PSWBugbear.B.