IE7 pomaga phisherom

Secunia opublikowała informacje o dziurze w Internet Explorer 7 umożliwiającej wyświetlenie wyskakującego okienka ze sfałszowanym adresem.

Atak polega na "doczepieniu" do prawdziwego adresu specyficznego ciągu znaków. Pop-up w IE7 wyświetli w pasku adresu tylko URL odpowiednio wkomponowany w prawdziwy adres strony. Secunia przygotowała demonstrację techniki: wyskakujące okienko oglądane pod IE7 przedstawia się jako... www.microsoft.com. Wbudowane zabezpieczenia antyphishingowe nie reagują.

Zawartość wyświetlanej strony zależy od woli programistów - może to być zaproszenie do pobrania i zainstalowania oprogramowania lub żądanie podania danych dotyczących kart kredytowych. Sprawdzono, że IE7 daje się oszukać w środowisku Windows XP SP2 oraz Windows Vista.

Secunia oznaczyła lukę jako "mniej krytyczną", użytkownikom zaleca się "unikania linków pochodzących z niepewnych źródeł".

Źródło: ITBiznes

Realizacja: SIPLEX Studio