赛迪网 > IT技术 网络管理 > 最新更新
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

Apple Safari 3.1之前版本多个安全漏洞

发布时间:2008.03.20 09:20     来源:绿盟科技    作者:kill

发布日期:2008-03-18

更新日期:2008-03-19

受影响系统:

Apple Safari < 3.1

不受影响系统:

Apple Safari 3.1

描述:

BUGTRAQ ID: 28290

CVE(CAN) ID: CVE-2008-1011,CVE-2008-1010,CVE-2008-1009,CVE-2008-1008,CVE-2008-1007,CVE-2008-1006,CVE-2008-1005,CVE-2008-1004,CVE-2008-1003,CVE-2008-1002,CVE-2008-1001,CVE-2008-0050

Safari是苹果家族操作系统默认所捆绑的WEB浏览器。

Safari的3.1版修复了多个安全漏洞,具体如下:

CVE-2008-0050

恶意的HTTPS代理服务器可能在502 Bad Gateway错误中向CFNetwork返回任意数据,这可能允许欺骗安全的站点。

CVE-2008-1001

Safari的错误页面中存在跨站脚本漏洞,如果用户受骗打开了恶意的URL的话,就可能导致泄露敏感信息。

CVE-2008-1002

javascript: URL处理中存在跨行脚本漏洞,如果用户受骗访问了恶意网页的话,就可能导致在其他站点的安全环境中执行JavaScript。

CVE-2008-1003

处理设置有document.domain属性的网页的方式存在漏洞,如果站点设置了document.domain属性,或在有相同document.domain的HTTP和HTTPS的网站之间,这可能导致跨站脚本攻击。

CVE-2008-1004

Web Inspector中的漏洞可能允许正在检查的页面通过注入在其他域中运行的脚本提升权限并读取用户的文件系统。

CVE-2008-1005

正常情况下网页的口令字段是隐藏的,以防泄露。Kotoeri输入法使用中的漏洞导致在请求逆向转换的时候暴露口令字段内容。

CVE-2008-1006

window.open()函数可能导致将网页的安全环境更改为调用者的安全环境。如果用户受骗访问了恶意网页的话,就可能允许在用户安全环境中执行任意脚本。

CVE-2008-1007

没有对Java applet强制帧导航策略,如果用户受骗访问了特制网页的话,就可能允许攻击者使用Java通过跨站脚本攻击获得权限提升。

CVE-2008-1008

Safari处理document.domain属性的方式存在跨站脚本漏洞,诱骗用户访问特制的网页可能导致泄露敏感信息。

CVE-2008-1009

处理历史对象时存在JavaScript注入漏洞,允许帧在同一网页所加载的所有其他帧中设置历史对象属性。攻击者可以利用这个漏洞注入可以在其他帧安全环境中运行的JavaScript,导致跨站脚本。

CVE-2008-1010

WebKit处理JavaScript正则表达式的方式存在缓冲区溢出,如果诱骗用户访问了恶意网页就会导致应用程序意外终止或执行任意代码。

CVE-2008-1011

WebKit中的跨站脚本漏洞允许在其他帧的安全环境中调用帧的方式例程。如果用户受骗访问了恶意网页的话,就会导致泄露敏感信息。

Apple:目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat=59&platform=osx&method=sa/

(责任编辑:高爽)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 思科宣布修复最新的无线局域网安全漏洞 (03-20) · Microsoft IE FTP发现跨站命令注入漏洞 (03-18)
· Adobe LiveCycle Workflow管理登录页面漏洞 (03-18) · 微软新信息安全公告 浏览器插件渐成攻击载体 (03-18)
· DB2 Monitoring Console存在文件上传漏洞 (03-18) · Adobe ColdFusion跨站脚本及无效日志漏洞 (03-17)
· Microsoft Office单元格标注解析内存漏洞 (03-17) · McAfee Framework存在远程格式串处理漏洞 (03-17)
· 微软IE5与IE6存在 FTP跨站命令注入漏洞 (03-17) · 安全技巧:学会检查 SQL 注入式攻击漏洞 (03-17)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 网站建设市场重新洗牌 一卡通引领革命潮流
· 北京加快信息化建设 医保一卡通年底前启动
· ERP案例分析 SaaS带来冲击 IT服务商面临挑战
· 通方期货CRM解决方案 房地产行业CRM解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统