Ah non, le problème n'a rien de similaire. MSIE permet de trafiquer une information "de confiance". La barre d'adresse ne devrait pas pouvoir être "fausse". On ne sait pas qu'on est arrivé sur le mauvais site
Mozo a un bug d'affichage sur le statut ... sauf que le webmaster a déjà la possibilité de mettre ce qu'il veut dans la barre de statut via javascript. Du coup je ne vois pas où est le problème. Si le webmaster voulait spoofer la barre d'adresse il le ferait d'abord via le javascript fait pour que via une url bidon (qui en plus se verrait par la suite dans la barre d'adresse).
La barre d'adresse étant toujours ok, on sait qu'on est sur le mauvais site.
onmouseover="top.window.status='http://www.microsoft.com'(...)" est vachement plus simple et personne n'a jamais vu ça comme une faille de sécurité, pourtant le résultat est le même
# Re: Mozilla Status Bar URL parsing and Spoofing Vulnerability
Posté par Éric (site web personnel) . En réponse à la dépêche Vulnérabilité de mystification de l'URL dans la barre d'état de Mozilla. Évalué à 9.
Ah non, le problème n'a rien de similaire. MSIE permet de trafiquer une information "de confiance". La barre d'adresse ne devrait pas pouvoir être "fausse". On ne sait pas qu'on est arrivé sur le mauvais site
Mozo a un bug d'affichage sur le statut ... sauf que le webmaster a déjà la possibilité de mettre ce qu'il veut dans la barre de statut via javascript. Du coup je ne vois pas où est le problème. Si le webmaster voulait spoofer la barre d'adresse il le ferait d'abord via le javascript fait pour que via une url bidon (qui en plus se verrait par la suite dans la barre d'adresse).
La barre d'adresse étant toujours ok, on sait qu'on est sur le mauvais site.
onmouseover="top.window.status='http://www.microsoft.com'(...)" est vachement plus simple et personne n'a jamais vu ça comme une faille de sécurité, pourtant le résultat est le même