漏洞信息详情
WebKit XMLHttpRequest Cookie 信息泄露漏洞
漏洞简介
WebKit r38566之前版本中的WebCore里的xml/XMLHttpRequest.cpp没有正确的限制从网页上对(1)Set-Cookie和(2)Set-Cookie2 HTTP响应头的访问,这使得远程攻击者可以借助XMLHttpRequest呼叫,从cookies中获得敏感信息。该漏洞与HTTPOnly保护机制有关。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
http://nightly.webkit.org/
参考网址
来源: bugs.webkit.org
链接:https://bugs.webkit.org/show_bug.cgi?id=10957
来源: XF
名称: webkit-xmlhttprequest-info-disclosure(48575)
链接:http://xforce.iss.net/xforce/xfdb/48575
来源: BID
名称: 33804
链接:http://www.securityfocus.com/bid/33804
来源: trac.webkit.org
链接:http://trac.webkit.org/changeset/38566/trunk/WebCore/xml/XMLHttpRequest.cpp
受影响实体
- Webkit Webkit<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...