Op 4 augustus 2003 heeft Richard M. Smith een Advisory Report online gezet, waarin hij melding maakt van een lek in Internet Explorer. Via dit lek kunnen automatisch popups geopend worden in Notepad. In deze popups kan de broncode geladen worden van een willekeurige site. Het is echter ook mogelijk om op deze manier een bestand te openen op de computer waar de pagina wordt uitgevoerd. Om het bestand automatisch te openen, wordt gebruikgemaakt van de src-eigenschap van de <img>-tag. Hierin wordt het volgende neergezet: src="view-source:pad_naar_bestand". Er wordt dus niet gebruikgemaakt van JavaScript of een andere scripttaal om het bestand te openen.
view-source:file:///c:\windows\win.ini
Volgens Smith is dit echter geen groot lek, het is namelijk niet mogelijk om bewust bepaalde dingen te veranderen door het openen van een popup. Hij legt echter de nadruk op het gevaar dat onwetende gebruikers het bestand in de geopende popup aanpassen en bewaren. Hierdoor zou het systeem weldegelijk beschadigd kunnen worden. Ook is het mogelijk de computer voor het moment onbruikbaar te maken door een aantal grote bestanden te openen, hierdoor loopt het geheugen vol. Ook is het mogelijk om het lek te gebruiken voor ongewilde popups met reclame erin. Thor Larhol, medewerker van het PivX Research Labs, zet het lek in een bredere context. Volgens hem opent Internet Explorer meerdere bestandstypen automatisch en kunnen daardoor ook andere ongewilde acties uitgevoerd worden:
Thor Larholm, Entdecker mehrerer Bugs im Internet Explorer und Mitbetreiber der PivX Research Labs stellt das Problem in einen größeren Zusammenhang. In einer Antwort an Smith weist er darauf hin, dass der Internet Explorer auch andere Dateitypen automatisch und ohne Nachfrage mit der dafür zuständigen Applikation öffnet. Dazu gehören unter anderem MIDI- und ASF-Dateien.
Ob der Internet Explorer Dateien automatisch und ohne Nachfrage öffnet, hängt von dessen MIME-Typ und dem für diesen in der Registry gesetzten EditFlag ab. Dieses Flag legt unter anderem fest, ob für Dateien dieses Typs ein Speichern/Öffnen-Dialog angezeigt wird. Wie man das EditFlag setzt oder löscht wird auf den Seiten von cpcug.org beschrieben.