Кража данных в Internet Explorer

0

ie-9-epic-failВ Internet Explorer, начиная версией 6 и заканчивая версией 10, существует проблема, которая позволяет злоумышленнику получить данные пользователя, которые он вводит с клавиатуры или использует для ввода данных мышь.

Данная уязвимость заключается в записи движения мыши и нажатий на клавиши клавиатуры даже когда IE свёрнут. Данная уязвимость активно используется аналитическими компаниями. Информацию про эту уязвимость можно прочитать тут: http://seclists.org/bugtraq/2012/Dec/81

Модель событий в IE заполняет глобальную область событий некоторыми параметрами, связанными с событиями мыши, даже когда это не нужно делать. В сочетании с возможностью запуска событий вручную с помощью метода fireEvent(), позволяет Javascript получать данные координат мыши в любом месте экрана в любое время, даже когда IE не активен. FireEvent() так же поддерживает нажатия клавиш и методы, такие как: altKey, altLeft, ClientX, clientY, ctrlKey, ctrlLeft, OffsetX, OffsetY, screenX, Screeny, shiftKey, shiftLeft, х и у.

Демонстрацию можно посмотреть тут.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *