URL: https://linuxfr.org/users/pterjan/journaux/cest-pas-une-faille-die-%C3%A7a Title: C'est pas une faille d'IE ça ? Authors: Pascal Terjan Date: 2006年02月04日T23:13:04+01:00 Tags: Score: 0 Je suis tombé ce soir sur [http://www.securityfocus.com/bid/5798/info](http://www.securityfocus.com/bid/5798/info) Je ne me souviens pas que cette faille nous ait été signalée à l'époque mais bon passons... J'ai regardé de plus près. Ce qui est reproché est que l'on acceptait des dépêches contenant `<IMG SRC="javascript:alert('unsecure')">`. Je me suis dit, les navigateurs n'exécuteraient quand même pas un tel code ? Et bien Internet Explorer le fait. Ça résulte toujours en une image cassée bien sur. En cherchant un peu, il semble que ça serve très souvent à exploiter d'autres failles. Ca n'a l'air de déranger personne... La faille serait donc dans tout les sites qui laissent passer ce code que IE exécute alors qu'il ne peut que créer une image invalide (à moins bien sur de mettre `javascript:this.src=uneurl` mais ça ne sert pas à grand chose...) et non pas dans IE ? J'ai un peu de mal à comprendre...