WebKit 'HTML5' Drag and Drop Cross-Origin Information Disclosure Vulnerability
BID:46811
Info
WebKit 'HTML5' Drag and Drop Cross-Origin Information Disclosure Vulnerability
| Bugtraq ID: | 46811 |
| Class: | Origin Validation Error |
| CVE: |
CVE-2011-0166 |
| Remote: | Yes |
| Local: | No |
| Published: | Mar 09 2011 12:00AM |
| Updated: | Oct 12 2011 11:00PM |
| Credit: | Michal Zalewski of Google Inc |
| Vulnerable: |
WebKit Open Source Project WebKit 1.2.5 WebKit Open Source Project WebKit 1.2.3 WebKit Open Source Project WebKit 1.2.2 WebKit Open Source Project WebKit r77705 WebKit Open Source Project WebKit r52833 WebKit Open Source Project WebKit r52401 WebKit Open Source Project WebKit r51295 WebKit Open Source Project WebKit r38566 WebKit Open Source Project WebKit 1.2.X WebKit Open Source Project WebKit 1.2.2-1 WebKit Open Source Project WebKit 0 Apple Safari 5.0.3 for Windows Apple Safari 5.0.3 Apple Safari 5.0.2 for Windows Apple Safari 5.0.2 Apple Safari 5.0.1 for Windows Apple Safari 5.0.1 Apple Safari 5.0 for Windows Apple Safari 5.0 Apple iPod Touch 0 Apple iPhone 0 Apple iPad 0 Apple iOS 4.2.1 Apple iOS 4.0.2 Apple iOS 4.0.1 Apple iOS 4.3.5 Apple iOS 4.3.4 Apple iOS 4.3.3 Apple iOS 4.3.2 Apple iOS 4.3.1 Apple iOS 4.3 Apple iOS 4.2.9 Apple iOS 4.2.8 Apple iOS 4.2.7 Apple iOS 4.2.6 Apple iOS 4.2.5 Apple iOS 4.2.10 Apple iOS 4.2 beta Apple iOS 4.2 Apple iOS 4.1 Apple iOS 4 |
| Not Vulnerable: |
Apple Safari 5.0.4 for Windows Apple Safari 5.0.4 Apple iOS 5 |
Discussion
WebKit 'HTML5' Drag and Drop Cross-Origin Information Disclosure Vulnerability
WebKit is prone to an information-disclosure vulnerability.
Successful exploits may allow the attacker to gain access to sensitive information. Information obtained may lead to further attacks.
WebKit is prone to an information-disclosure vulnerability.
Successful exploits may allow the attacker to gain access to sensitive information. Information obtained may lead to further attacks.
Exploit / POC
WebKit 'HTML5' Drag and Drop Cross-Origin Information Disclosure Vulnerability
Currently we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Currently we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Solution / Fix
WebKit 'HTML5' Drag and Drop Cross-Origin Information Disclosure Vulnerability
Solution:
Updates are available. Please see the references for more information.
Apple Safari 5.0.3 for Windows
Apple Safari 5.0.3
Solution:
Updates are available. Please see the references for more information.
Apple Safari 5.0.3 for Windows
-
Apple APPLE-SA-2011-03-09-2 Safari_Setup.exe
Safari for Windows 7, Vista or XP from the Microsoft Choice Screen
http://www.apple.com/safari/download/ -
Apple APPLE-SA-2011-03-09-2 SafariQuickTimeSetup.exe
Safari+QuickTime for Windows 7, Vista or XP
http://www.apple.com/safari/download/ -
Apple APPLE-SA-2011-03-09-2 SafariSetup.exe
Safari for Windows 7, Vista or XP
http://www.apple.com/safari/download/
Apple Safari 5.0.3
-
Apple Safari5.0.4Leopard.dmg
Safari for Mac OS X v10.5.8
http://www.apple.com/safari/download/ -
Apple Safari5.0.4SnowLeopard.dmg
Safari for Mac OS X v10.6.5 and later
http://www.apple.com/safari/download/
References
WebKit 'HTML5' Drag and Drop Cross-Origin Information Disclosure Vulnerability
References:
References:
- Safari Home Page (Apple)
- Webkit Homepage (WebKit)