个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 安全信息 > 正文
微软ASP.NET存在跨站脚本漏洞
2002年02月08日12:40:53 金山毒霸编译 
[an error occurred while processing this directive]
  据安全专家Johannes Westerink日前称,拥有众多用户群的微软ASP.NET存在跨站脚本漏洞(CSS)。跨站脚本的Javascript可以在某个站点或电子邮件中放置一恶意URL,若用户点击了该URL,则用户的机器会受到多种方式的入侵,包括爆光共享的东西或获取数据文件,如cookies。JavaScript还可通过恶意的URL在远程服务器上运行,这样将会导致大量潜在的攻击。其中最常见的便是完全路径被爆露的404网页产生。

  下面是Westerink发现的一些例子:

  http://www.msn.com/~/<script>alert(document.cookie)</script>.aspx?aspxerrorpath=null

  http://my.msn.com/~/<script>alert(document.cookie)</script>.aspx?aspxerrorpath=null

  http://dotnet.microsoft.com/<script>alert(document.cookie)</script>.aspx

  http://terraserver.microsoft.net/<script>alert(document.cookie)</script>.aspx

  http://support.microsoft.com/~/<script>alert(document.cookie)</script>.aspx?aspxerrorpath=null

  http://office.microsoft.com/~/<script>alert(document.cookie)</script>.aspx?aspxerrorpath=null

  http://communities.microsoft.com/~/<script>alert(document.cookie)</script>.aspx

  http://uddi.microsoft.com/~/<script>alert(document.cookie)</script>.aspx

  Westerink称他在六个月前就向微软反映了此问题,但未得到回应。另外,互联网安全顾问Richard M. Smith也指出,他对微软存在的这个问题进行检查过,而且并被告知在软件最终版本出台之前,这便是一个在ASP.NET中得到修补的最常见的Bug。所以微软确实知道这一事情,但有点忽视,没有对任休人提及,即使Westerink向他们提出后也是一样。他还强调称,目前仍存在该bug的微软各种Web服务器现在运行的是ASP.NET正式发布前的一个版本。看起来,微软似乎在制作补丁及升级包方面仍有点跟不上。
    【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· 微软将重组操作系统部门 加强核心技术开发 2003-12-16 11:19
· 微软操作系统漏洞多 用Windows的ATM遇危机 2003-12-09 16:02
· SQL Server2000仍有隐患 微软出Hot Fix修补 2003-12-09 11:11
· 追踪IE最新漏洞:补丁未出 尚未发现病毒利用 2003-12-04 20:53
· 微软东墙补西墙 拿Longhorn作WindowsXP补丁 2003-12-04 16:51
· PConline:微软语音软件最后测试 将明年发布 2003-12-04 16:48
· 微软服务器软件曝新缺陷 中小企业煞是头疼 2003-12-04 15:51
· IE新爆重大漏洞 毒霸全球首家提出解决方案 2003-12-03 14:48
· 金山毒霸紧急发布!IE最新重大漏洞解决方案 2003-12-03 14:02
· 微软应用平台惊现重大安全漏洞暂未发布补丁 2003-12-02 19:09
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 微软惊爆IE漏洞专题 2003-12-03 21:25
· “漏洞狂潮来袭”专题 2003-10-21 19:39
· 微软公司`修改PC架构`专题 2002-06-27 19:45
· 微软IE漏洞专题 2002-02-25 15:59
· 微软Office专题 2001-10-22 09:59
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号