BugTraq.Ru
Русский BugTraq
http://www.bugtraq.ru/rsn/archive/2003/12/13.html

Подделка адреса в IE
dl // 12.12.03 01:52
Старый трюк с маскировкой адреса в виде http://www.microsoft.com@www.bugtraq.ru уже давно никого (ну почти никого:) не вводит в заблуждение.
[Не забывайте при копировании материала указывать полный адрес источника: http://www.bugtraq.ru/rsn/archive/2003/12/13.html]
Однако, если вставить перед @ символы 0x01%00 (0x01 - сам символ, %00 - url-encoded 0x00, вот так), IE покажет только первую часть адреса - и в строке ввода адреса, и в строке статуса при проведении мышкой над данной ссылкой. К слову сказать, обертки вокруг IE типа MyIE с этим успешно справляются.

Источник: Secunia Advisory      
теги: microsoft  |  предложить новость  |  обсудить  |  все отзывы (3) [9027]
назад «  » вперед

аналогичные материалы
MS Edge обогнал FireFox // 10.07.21 23:49
Радость от патча PrintNightmare была преждевременной // 07.07.21 21:49
Microsoft выпустила срочное исправление для PrintNightmare // 07.07.21 03:36
Анализ SolarWinds-атаки от Microsoft // 21.01.21 20:50
Apple, Google, Microsoft и Mozilla забанили казахстанский сертификат // 19.12.20 03:13
Утекший код XP и Windows Server удалось собрать // 01.10.20 01:40
Дела виртуальные // 30.09.20 22:36
 
последние новости
Phrack #70/0x46 // 07.10.21 02:46
Возможно, Facebook наступил на те же грабли с BGP, что и Яндекс десять лет назад // 04.10.21 23:36
50 лет электронной почте // 02.10.21 00:00
Заканчивается действие одного из корневых сертификатов Let’s Encrypt // 30.09.21 17:01
Очередной юбилей Linux // 25.08.21 14:56
HP закрыла 16-летнюю уязвимость в драйверах принтеров // 20.07.21 15:14
Microsoft советует пользователям отключить службу печати // 17.07.21 03:22

Комментарии:

Идея нашла своё продолжение 23.12.03 18:24  
Автор: JINN <Sergey> Статус: Elderman
Отредактировано 23.12.03 20:52  Количество правок: 1
<"чистая" ссылка>
> Подделка адреса в IE
> Secunia Advisory http://www.secunia.com/advisories/10395/
Подделывать можно не только адреса, но и имена загружаемых файлов:
(tested in Windows 2003 Web Server edition)

Internet Explorer file downloading security alerts bypass
Хм... 12.12.03 02:37  
Автор: fly4life <Александр Кузнецов> Статус: Elderman
<"чистая" ссылка>
> Подделка адреса в IE
> Secunia Advisory http://www.secunia.com/advisories/10395/
>
>
> Старый трюк с маскировкой адреса в виде
> http://www.microsoft.com@www.bugtraq.ru уже давно никого
> (ну почти никого:) не вводит в заблуждение. Однако, если
> вставить перед @ символы %01%00
( вот так [
> http://www.microsoft.com%00@bugtraq.ru/index.html ]), IE
> покажет только первую часть адреса - и в строке ввода
> адреса, и в строке статуса при проведении мышкой над данной
> ссылкой. К слову сказать, обертки вокруг IE типа MyIE с
> этим успешно справляются.

У меня в мозилле при наведении мышкой на эту ссылку: [ http://www.microsoft.com%00@bugtraq.ru/index.html ]в строке статуса тоже видится только http://www.microsoft.com и какая-то мелкая закорючка.
Главное, что при проходе по ссылке в адресной строке все... 12.12.03 02:57  
Автор: dl <Dmitry Leonov>
<"чистая" ссылка>
> У меня в мозилле при наведении мышкой на эту ссылку: [
> http://www.microsoft.com%00@bugtraq.ru/index.html
> строке статуса тоже видится только http://www.microsoft.com
> и какая-то мелкая закорючка.

Главное, что при проходе по ссылке в адресной строке все вылезает.
<добавить комментарий>



  Copyright © 2001-2021 Dmitry Leonov Design: Vadim Derkach