Safari 4.0.2版本修复多个安全漏洞

来源:岁月联盟 编辑:zhuzhu 时间:2009-07-15
Safari 4.0.2版本修复多个安全漏洞 受影响系统: 
Apple Safari 4.x 
不受影响系统: 
Apple Safari 4.0.2 
描述: 
-------------------------------------------------------------------------------- 
BUGTRAQ  ID: 35441,35607 
CVE(CAN) ID: CVE-2009-1724,CVE-2009-1725 

Safari是苹果家族机器操作系统中默认捆绑的WEB浏览器。 

Safari的WebKit在处理parent/top对象时存在跨域脚本执行漏洞,用户可以在A域中定义一些内容然后使用top和parent在B域中调用;此外WebKit在处理数字字符引用时存在内存破坏漏洞,访问恶意网站就会导致浏览器崩溃或执行任意代码。 

<*来源:Chris Evans (chris@ferret.lmh.ox.ac.uk) 
  
  链接:http://support.apple.com/kb/HT3666 
        http://www.thespanner.co.uk/2009/06/19/minor-safari-cross-domain-bug/ 
        http://secunia.com/advisories/35758/ 
*> 

测试方法: 
-------------------------------------------------------------------------------- 

警 告 

以下程序(方法)可能带有安全性,仅供安全研究与教学之用。使用者风险自负! 

<iframe src="http://businessinfo.co.uk/labs/safari/safari2.html" onload="this.contentWindow.parent=this.contentWindow.top=alert;"></iframe> 

建议: 
-------------------------------------------------------------------------------- 
厂商补丁: 

Apple 
----- 
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: 

http://www.apple.com/safari/download/