Гунински предупреждает cybervlad // 04.01.02 10:29
Проблема с функцией GetObject(), позволяющая читать локальные файлы из JavaScript в Internet Explorer, была обнаружена Георгием Гунински еще в сентябре 2000 года. [Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2002/01/03.html] Несмотря на периодически выходящие патчи, проблема всплыла вновь в патченных версиях IE 6.0 и частично 5.5 для Win2K. Если раньше доступ к файлу мог быть осуществлен запросом вида "c:\\config.sys", то теперь уязвимость эксплуатируется несколько по-другому: GetObject("http://"+location.host+"/../../../../../../test.txt","htmlfile").
Microsoft предупреждена 11 декабря 2001 года. До выхода исправлений рекомендуется отключить Active Scripting (а лучше вообще никогда им не пользоваться ;)).