Secunia opublikowała informacje o dziurze w Internet Explorer 7 umożliwiającej wyświetlenie wyskakującego okienka ze sfałszowanym adresem.
Atak polega na “doczepieniu” do prawdziwego adresu specyficznego ciągu znaków. Pop-up w IE7 wyświetli w pasku adresu tylko URL odpowiednio wkomponowany w prawdziwy adres strony. Secunia przygotowała demonstrację techniki: wyskakujące okienko oglądane pod IE7 przedstawia się jako… www.microsoft.com. Wbudowane zabezpieczenia antyphishingowe nie reagują.
Zawartość wyświetlanej strony zależy od woli programistów – może to być zaproszenie do pobrania i zainstalowania oprogramowania lub żądanie podania danych dotyczących kart kredytowych. Sprawdzono, że IE7 daje się oszukać w środowisku Windows XP SP2 oraz Windows Vista.
Secunia oznaczyła lukę jako “mniej krytyczną”, użytkownikom zaleca się “unikania linków pochodzących z niepewnych źródeł”.
Źródło: ITBiznes