微软 Edge 和 IE 浏览器0day误差清静通告

宣布时间 2019-04-01

误差编号和级别


CVE编号:暂无,危险级别:高危, CVSS分值:官方未评定


影响规模


受影响版本:
微软 Edge 和 IE 浏览器


误差概述


一名研究职员体现,由于微软未回复自己认真任的私下披露,因此决议果真微软 Edge 和 IE 浏览器中未修复的两个0day误差详情和 PoC。


这两个未修复的误差,其中一个影响微软 IE 浏览器的最新版本,另外一个影响最新的 Edge 浏览器,它们均可导致远程攻击者绕过受害者 web 浏览器中的同源战略。


同源战略是现代浏览器中实现的一种清静功效,限制统一个泉源的网页或剧本和另外一个泉源的资源举行交互,从而阻止不相关站点相互滋扰� ;痪浠八�,若是用户会见 web 浏览器中的站点,它仅可请求加载该站点的泉源(域名)中的数据,不允许该网站以用户的身份提出针对其它网站的未授权会见,从而阻止其窃取用户数据。


然而,这两个0day误差,可导致恶意网站在针对通过易受攻击的这两个站点会见的恣意域名实验通用跨站点剧本(UXSS)攻击。


要乐成使用这些误差,攻击者所需做的就是说服受害者翻开攻击者结构的恶意网站,从统一浏览器会见的其它站点上窃取受害者数据如登录会话和cookie。该问题保存于微软浏览器中的 Resource Timing Entries 中,它不准确地在重定向后走漏了跨源 URL。


误差使用


现在已宣布这两个 0day 误差的 PoC:https://twitter.com/Windowsrcer/status/1111593640357355520。
针对 IE 的 PoC:pwning.click/iecrossurl.html
针对 Edge的 PoC: pwning.click/edgecrossurl.html


尊龙凯时 - 人生就是搏!


修复建议


由于这两个误差的详情和 PoC 已宣布,黑客很快就会找到使用方法从而攻击微软用户。
现在微软没有宣布补丁。用户只能选择使用不受影响的其它 web 浏览器如 Chrome 或火狐浏览器。


参考链接


https://thehackernews.com/2019/03/microsoft-edge-ie-zero-days.html