製品・ソフトウェアに関する情報
Ultramode を伴う Maxthon Browser におけるクロスサイトスクリプティング攻撃を実行される脆弱性
Title Ultramode を伴う Maxthon Browser におけるクロスサイトスクリプティング攻撃を実行される脆弱性
Summary

Ultramode を伴う Maxthon Browser は、HTTP レスポンスの Refresh ヘッダ内の javascript: および data: URI を適切にブロックしない、HTTP レスポンスの Location ヘッダ内の data: URI を適切にブロックしない、および Web サーバからの (a) 301 および (b) 302 エラードキュメント内の HMTL リンクの javascript: URI を適切に処理しないため、クロスサイトスクリプティング攻撃を実行される脆弱性が存在します。

Possible impacts 以下の経路を介して、クロスサイトスクリプティング攻撃を実行される可能性があります。 (1) 第三者により、javascript: URI を含む Refresh ヘッダを挿入される (2) 第三者により、Refresh ヘッダのコンテンツを指定している際に javascript: URI を入力される (3) 第三者により、data:text/html URI に JavaScript シーケンスを含む Refresh ヘッダを挿入される (4) 第三者により、Refresh ヘッダのコンテンツを指定している際に JavaScript シーケンスを伴う data:text/html URI を入力される (5) 攻撃者により、data:text/html URI に JavaScript シーケンスを含む Location ヘッダを挿入される (6) 攻撃者により、Location ヘッダのコンテンツを指定している際、JavaScript シーケンスを伴う data:text/html URI を入力される (7) 攻撃者により、Location HTTP レスポンスヘッダを挿入される (8) 攻撃者により、Location HTTP レスポンスヘッダのコンテンツを指定される
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Aug. 31, 2009, midnight
Registration Date Sept. 25, 2012, 5:27 p.m.
Last Update Sept. 25, 2012, 5:27 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
Maxthon
Maxthon Browser 3.0.0.145 Alpha
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年09月25日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2009-3018
Summary

Maxthon Browser 3.0.0.145 Alpha with Ultramode does not properly block javascript: and data: URIs in Refresh headers in HTTP responses, which allows remote attackers to conduct cross-site scripting (XSS) attacks via vectors related to (1) injecting a Refresh header that contains a javascript: URI, (2) entering a javascript: URI when specifying the content of a Refresh header, (3) injecting a Refresh header that contains JavaScript sequences in a data:text/html URI, or (4) entering a data:text/html URI with JavaScript sequences when specifying the content of a Refresh header; does not properly block data: URIs in Location headers in HTTP responses, which allows user-assisted remote attackers to conduct cross-site scripting (XSS) attacks via vectors related to (5) injecting a Location header that contains JavaScript sequences in a data:text/html URI or (6) entering a data:text/html URI with JavaScript sequences when specifying the content of a Location header; and does not properly handle javascript: URIs in HTML links within (a) 301 and (b) 302 error documents sent from web servers, which allows user-assisted remote attackers to conduct cross-site scripting (XSS) attacks via vectors related to (7) injecting a Location HTTP response header or (8) specifying the content of a Location HTTP response header.

Summary

Maxthon Browser versión 3.0.0.145 Alpha con Ultramode no bloquea apropiadamente los URI javascript: y data: en encabezados Refresh en respuestas HTTP, lo que permite a los atacantes remotos conducir ataques de tipo cross-site scripting (XSS) por medio de vectores relacionados a (1) inyectar un encabezado Refresh que contiene un URI javascript:, (2) ingresando un URI javascript: al especificar el contenido de un encabezado Refresh, (3) inyectando un encabezado Refresh que contiene secuencias de JavaScript en un URI data:text/html, o (4) ingresando un URI data:text/html con secuencias de JavaScript al especificar el contenido de un encabezado Refresh; no bloquea apropiadamente los URI data: en los encabezados Location en las respuestas HTTP, lo que permite a los atacantes remotos asistidos por el usuario conducir ataques de tipo cross-site scripting (XSS) por medio de vectores relacionados a (5) inyectar un encabezado Location que contiene secuencias de JavaScript en un URI data:text/html o (6) ingresando un URI data:text/html con secuencias de JavaScript al especificar el contenido de un encabezado Location; y no maneja apropiadamente los URI JavaScript: en enlaces HTML dentro de documentos de error (a) 301 y (b) 302 enviados desde los servidores web, lo que permite a los atacantes remotos asistidos por el usuario conducir ataques de tipo cross-site scripting (XSS) por medio de vectores relacionados a ( 7) inyectar un encabezado de respuesta HTTP Location o (8) especificar el contenido de un encabezado de respuesta HTTP Location.

Publication Date Sept. 1, 2009, 1:30 a.m.
Registration Date Jan. 29, 2021, 1:22 p.m.
Last Update April 23, 2026, 9:35 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:maxthon:maxthon_browser:3.0.0.145:alpha:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List