| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 03 février
2004 No CERTA-2003-ALE-006-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
l'affichage des adresses réticulaires
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2003-ALE-006 |
Une gestion de version détaillée se trouve à la fin de ce document.
Usurpation d'adresse réticulaire (URL).
Toutes les versions du navigateur Internet Explorer pour Windows.
D'autres navigateurs, comme Mozilla, sont partiellement affectés.Une vulnérabilité dans le navigateur Internet Explorer permet l'usurpation des adresses réticulaires (URL).
Une fonctionnalité permet de placer un login et un mot de passe dans une adresse réticulaire, notamment dans le but d'utiliser le protocole ftp.
Par exemple :
ftp://anonymous:monmail\%40mondomaine@ftp.site.tld
http://www.sitelegitime.tld@www.sitepirate.tld
@ dans l'adresse reticulaire.
Une nouvelle variante permet de camoufler le symbole
@ dans l'adresse réticulaire.
@ dans une adresse
réticulaire, il est possible de masquer une partie de
l'URL.
Pour Internet Explorer, l'éditeur a publié un correctif. Se référer à l'avis CERTA-2004-AVI-020.
http://www.certa.ssi.gouv.fr/site/CERTA-2004-AVI-020/index.html
Base de connaissances Microsoft 833786 :
http://support.microsoft.com/?id=833786