Apple Safari WebKit Frame Method Cross-Site Scripting Vulnerability
BID:28342
Info
Apple Safari WebKit Frame Method Cross-Site Scripting Vulnerability
| Bugtraq ID: | 28342 |
| Class: | Input Validation Error |
| CVE: |
CVE-2008-1011 |
| Remote: | Yes |
| Local: | No |
| Published: | Mar 18 2008 12:00AM |
| Updated: | Mar 28 2008 07:29PM |
| Credit: | David Bloom |
| Vulnerable: |
Apple Safari 3.0.4 Beta for Windows Apple Safari 3.0.3 Beta for Windows Apple Safari 3.0.3 Beta Apple Safari 3.0.2 Beta for Windows Apple Safari 3.0.2 Beta Apple Safari 3.0.1 Beta for Windows Apple Safari 3.0.1 Beta Apple Safari 2.0.4 Apple Safari 2.0.3 Apple Safari 2.0.2 Apple Safari 2.0.1 Apple Safari 1.3.1 Apple Safari 1.3 Apple Safari 1.2.3 Apple Safari 1.2.2 Apple Safari 1.2.1 Apple Safari 1.2 Apple Safari 1.1 Apple Safari 1.0 Apple Safari Beta 2 Apple Safari 3 Beta for Windows Apple Safari 3 Beta Apple Safari 3 |
| Not Vulnerable: |
Apple Safari 3.1 |
Discussion
Apple Safari WebKit Frame Method Cross-Site Scripting Vulnerability
Apple Safari is prone to a cross-site scripting vulnerability because it fails to properly sanitize user-supplied input.
An attacker may leverage this issue to access frame methods in another domain. This may help the attacker steal potentially sensitive information and launch other attacks.
This issue affects versions prior to Apple Safari 3.1 running on Mac OS X 10.4.11, and 10.5.2, Microsoft Windows XP, and Windows Vista.
NOTE: This vulnerability was previously covered in BID 28290 (Apple Safari Prior to 3.1 Multiple Security Vulnerabilities), but has been given its own record to better document the issue.
Apple Safari is prone to a cross-site scripting vulnerability because it fails to properly sanitize user-supplied input.
An attacker may leverage this issue to access frame methods in another domain. This may help the attacker steal potentially sensitive information and launch other attacks.
This issue affects versions prior to Apple Safari 3.1 running on Mac OS X 10.4.11, and 10.5.2, Microsoft Windows XP, and Windows Vista.
NOTE: This vulnerability was previously covered in BID 28290 (Apple Safari Prior to 3.1 Multiple Security Vulnerabilities), but has been given its own record to better document the issue.
Exploit / POC
Apple Safari WebKit Frame Method Cross-Site Scripting Vulnerability
To launch an attack, an attacker must trick a victim into visiting a malicious page.
To launch an attack, an attacker must trick a victim into visiting a malicious page.
Solution / Fix
Apple Safari WebKit Frame Method Cross-Site Scripting Vulnerability
Solution:
Vendor fixes are available. Please see the referenced advisory for more information.
Apple Safari 3
Apple Safari Beta 2
Apple Safari 3 Beta for Windows
Apple Safari 3 Beta
Apple Safari 1.0
Apple Safari 1.1
Apple Safari 1.2
Apple Safari 1.2.1
Apple Safari 1.2.2
Apple Safari 1.2.3
Apple Safari 1.3
Apple Safari 1.3.1
Apple Safari 2.0.1
Apple Safari 2.0.2
Apple Safari 2.0.3
Apple Safari 2.0.4
Apple Safari 3.0.1 Beta for Windows
Apple Safari 3.0.1 Beta
Apple Safari 3.0.2 Beta
Apple Safari 3.0.2 Beta for Windows
Apple Safari 3.0.3 Beta
Apple Safari 3.0.3 Beta for Windows
Apple Safari 3.0.4 Beta for Windows
Solution:
Vendor fixes are available. Please see the referenced advisory for more information.
Apple Safari 3
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari Beta 2
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3 Beta for Windows
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3 Beta
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.0
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.1
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.2
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.2.1
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.2.2
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.2.3
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.3
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 1.3.1
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 2.0.1
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 2.0.2
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 2.0.3
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 2.0.4
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.1 Beta for Windows
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.1 Beta
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.2 Beta
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.2 Beta for Windows
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.3 Beta
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.3 Beta for Windows
-
Apple Apple Safari 3.1
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty2.pl/product=18166&cat= 59&platform=osx&method=sa/
Apple Safari 3.0.4 Beta for Windows
References
Apple Safari WebKit Frame Method Cross-Site Scripting Vulnerability
References:
References:
- Apple Safari Homepage (Apple)
- About the security content of Safari 3.1 (Apple)