漏洞信息详情
Microsoft IE XMLHTTP文件泄露漏洞
- CNNVD编号:CNNVD-200203-017
- 危害等级: 中危
- CVE编号:
CVE-2002-0057
- 漏洞类型:
设计错误
- 发布时间:
2001-12-15
- 威胁类型:
远程
- 更新时间:
2006-09-01
- 厂 商:
microsoft - 漏洞来源:
jelmer※ jelmer@kup… -
漏洞简介
Microsoft Internet Explorer是和Windows系统捆绑的流行的Web浏览器。
与IE 6.0一起发布的XMLHTTP ActiveX控件存在漏洞,使攻击者可以获取浏览者本地主机上的文件。
当IE的XMLHTTP控件响应一个文件重定向请求时,它会去处理请求所指向的文件而并不会顾及URL协议。如果重定向指向的是本地文件系统里的文件,则文件的内容会暴露给调用XMLHTTP控件的脚本。这样就会导致用户敏感信息的泄露。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 在IE中设置禁止活动脚本和ActiveX控件的执行。
厂商补丁:
Microsoft
———
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.microsoft.com/windows/ie/default.asp” target=”_blank”>
http://www.microsoft.com/windows/ie/default.asp
参考网址
来源: MS
名称: MS02-008
链接:http://www.microsoft.com/technet/security/bulletin/ms02-008.asp
来源: BUGTRAQ
名称: 20020212 Update on the MS02-005 patch, holes still remain
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=101366383408821&w=2
来源: BUGTRAQ
名称: 20011214 MSIE6 can read local files
链接:http://archives.neohapsis.com/archives/bugtraq/2001-12/0152.html
来源: XF
名称: ie-xmlhttp-redirect(7712)
链接:http://xforce.iss.net/xforce/xfdb/7712
来源: BID
名称: 3699
链接:http://www.securityfocus.com/bid/3699
来源: OSVDB
名称: 3032
链接:http://www.osvdb.org/3032