MISTER X
Эксперт
Команда форума
Судья
Модератор
ПРОВЕРЕННЫЙ ПРОДАВЕЦ
Private Club
Координатор арбитражей
Всего один HTTP-заголовок должен был спасти пользователей. Браузер решил его проигнорировать.
Команда
Уязвимость получила идентификатор
Однако выяснилось, что при использовании HTML-тегов «<embed>» или «<object>» это требование игнорировалось. В результате файлы, предназначенные только для загрузки, могли открываться прямо в окне браузера. Такая ситуация создавала риск атак с внедрением вредоносного кода, включая сценарии с использованием уязвимостей типа XSS.

Команда
Для просмотра ссылки необходимо нажать
Вход или Регистрация
из Positive Technologies
Для просмотра ссылки необходимо нажать
Вход или Регистрация
об устранении уязвимости в браузере Firefox, которая могла позволить злоумышленникам обойти механизм безопасной загрузки файлов. Проблему обнаружил сотрудник компании Даниил Сатяев, после чего разработчики Mozilla оперативно выпустили обновления. Уязвимость получила идентификатор
Для просмотра ссылки необходимо нажать
Вход или Регистрация
. Её суть заключалась в некорректной обработке заголовка «Content-Disposition», отвечающего за указание браузеру, как следует поступать с загружаемым файлом. В нормальных условиях наличие этого заголовка должно принуждать браузер сохранять файл, а не открывать его напрямую. Однако выяснилось, что при использовании HTML-тегов «<embed>» или «<object>» это требование игнорировалось. В результате файлы, предназначенные только для загрузки, могли открываться прямо в окне браузера. Такая ситуация создавала риск атак с внедрением вредоносного кода, включая сценарии с использованием уязвимостей типа XSS.
Для просмотра ссылки необходимо нажать
Вход или Регистрация