<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 3.2//EN">
<HTML>
<HEAD>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=us-ascii">
<META NAME="Generator" CONTENT="MS Exchange Server version 5.5.2653.12">
<TITLE>RE: Detected HTML-specific exploits</TITLE>
</HEAD>
<BODY>

<P><FONT SIZE=2>In case anyone else needs additional ammunition to justify this &quot;blocking javascript&quot; rule to management, I believe hotmail.com may be actively blocking messages containing javascript.&nbsp; The message discussed below could not be successfully delivered to a hotmail account or hotmail account designated &quot;spam&quot; folder.&nbsp; </FONT></P>

<P><FONT SIZE=2>&gt; &gt;I figured as much.&nbsp; I suppose I was looking for a more specific log </FONT>
<BR><FONT SIZE=2>&gt; &gt;entry or that I wanted to validate that this log entry could </FONT>
<BR><FONT SIZE=2>&gt; correspond </FONT>
<BR><FONT SIZE=2>&gt; &gt;to a script block and was not some other ruleset somewhere that I </FONT>
<BR><FONT SIZE=2>&gt; &gt;didn't know about (there is no clear indication of what an </FONT>
<BR><FONT SIZE=2>&gt; &gt;HTML-specific exploit is if you are just looking at logs and don't </FONT>
<BR><FONT SIZE=2>&gt; &gt;realize it is object codebase, forms, iframes, scripts, etc).</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt;I have reviewed the disarm setting and the &quot;not 100% effective&quot; </FONT>
<BR><FONT SIZE=2>&gt; &gt;concerns me.&nbsp; I may use a ruleset to &quot;disarm&quot; from certain </FONT>
<BR><FONT SIZE=2>&gt; domains that </FONT>
<BR><FONT SIZE=2>&gt; &gt;we need to permit for busines purposes and leave the rest of </FONT>
<BR><FONT SIZE=2>&gt; the world </FONT>
<BR><FONT SIZE=2>&gt; &gt;set to no.&nbsp; Has anyone seen any situations where disarm permitted </FONT>
<BR><FONT SIZE=2>&gt; &gt;exploit code through?</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; No-one has broken it yet. But if you know enough XML, it is </FONT>
<BR><FONT SIZE=2>&gt; possible to design your own new XML tag that has the same </FONT>
<BR><FONT SIZE=2>&gt; effect as the tag you have disarmed.</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; It's far from trivial, but it is possible. Hence my &quot;no </FONT>
<BR><FONT SIZE=2>&gt; guarantees&quot; statement.</FONT>
<BR><FONT SIZE=2>&gt; --</FONT>
<BR><FONT SIZE=2>&gt; Julian Field</FONT>
<BR><FONT SIZE=2>&gt; www.MailScanner.info</FONT>
<BR><FONT SIZE=2>&gt; MailScanner thanks transtec Computers for their support</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; PGP footprint: EE81 D763 3DB0 0BFD E1DC 7222 11F6 5947 1415 B654</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; -------------------------- MailScanner list ----------------------</FONT>
<BR><FONT SIZE=2>&gt; To leave, send&nbsp;&nbsp;&nbsp; leave mailscanner&nbsp;&nbsp;&nbsp; to jiscmail@jiscmail.ac.uk</FONT>
<BR><FONT SIZE=2>&gt; Before posting, please see the Most Asked Questions at</FONT>
<BR><FONT SIZE=2>&gt; <A HREF="http://www.mailscanner.biz/maq/" TARGET="_blank">http://www.mailscanner.biz/maq/</A>&nbsp;&nbsp;&nbsp;&nbsp; and the archives at</FONT>
<BR><FONT SIZE=2>&gt; <A HREF="http://www.jiscmail.ac.uk/lists/mailscanner.html" TARGET="_blank">http://www.jiscmail.ac.uk/lists/mailscanner.html</A></FONT>
<BR><FONT SIZE=2>&gt; </FONT>
</P>

</BODY>
</HTML>
-------------------------- MailScanner list ----------------------<br>
To leave, send    leave mailscanner    to <a href="mailto:jiscmail@jiscmail.ac.uk">jiscmail@jiscmail.ac.uk</a><br>
Before posting, please see the Most Asked Questions at<br>
<a href="http://www.mailscanner.biz/maq/">http://www.mailscanner.biz/maq/</a>     and the archives at<br>
<a href="http://www.jiscmail.ac.uk/lists/mailscanner.html">http://www.jiscmail.ac.uk/lists/mailscanner.html</a><br>