Apple Safari におけるクライアントシステムのデスクトップに任意のファイルをダウンロードされる脆弱性
タイトル Apple Safari におけるクライアントシステムのデスクトップに任意のファイルをダウンロードされる脆弱性
概要

Windows 上で稼働する Apple Safari は、ファイルダウンロードの前にユーザに警告しないため、クライアントシステムのデスクトップに任意のファイルをダウンロードされる脆弱性が存在します。

想定される影響 第三者により、特定の HTML を介して、クライアントシステムのデスクトップに任意のファイルをダウンロードされる可能性があります。
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。

公表日 2007年8月18日0:00
登録日 2012年6月26日15:54
最終更新日 2012年6月26日15:54
CVSS2.0 : 警告
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:N/I:P/A:N
影響を受けるシステム
アップル
Safari Windows 版 3.0.3 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2012年06月26日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2007-4424
概要

Apple Safari for Windows 3.0.3 and earlier does not prompt the user before downloading a file, which allows remote attackers to download arbitrary files to the desktop of a client system via certain HTML, as demonstrated by a filename in the DATA attribute of an OBJECT element. NOTE: it could be argued that this is not a vulnerability because a dangerous file is not actually launched, but as of 2007, it is generally accepted that web browsers should prompt users before saving dangerous content.

概要

Apple Safari para Windows 3.0.3 y anteriores no pide confirmación al usuario antes de descargar un archivo, lo cual permite a atacantes remotos descargar archivos de su elección al escritorio de un sistema cliente mediante determinado HTML, como se ha demostrado en un nombre de archivo en el atributo DATA de un elemento OBJECT. NOTA: podría argumentarse que esto no es una vulnerabilidad porque en realidad no se lanza un archivo peligroso, pero a fecha de 2007, se acepta generalmente que los navegadores web deberían preguntar a los usuarios antes de guardar contenido peligroso.

公表日 2007年8月19日7:17
登録日 2021年1月29日14:18
最終更新日 2026年4月23日9:35
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apple:safari:*:*:windows:*:*:*:*:* 3.0.3
関連情報、対策とツール
共通脆弱性一覧