漏洞信息详情
Microsoft Internet Explorer文件下载对话框漏洞(MS03-020)
- CNNVD编号:CNNVD-200306-035
- 危害等级: 高危
- CVE编号:
CVE-2003-0309
- 漏洞类型:
其他
- 发布时间:
2003-05-09
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
microsoft - 漏洞来源:
Microsoft Security… -
漏洞简介
Microsoft Internet Explorer是一款流行的WEB浏览程序。
Microsoft Internet Explorer没有对文件下载对话框实现正确的过滤,远程攻击者可以利用这个漏洞可能在用户系统上运行任意代码。
攻击者如果构建包含大量file://或其他类似的请求指向系统的任意程序,当目标用户浏览此WEB页时,会导致绕过IE的安全区域,最终使IE执行指定的程序(如可使用大量的FRAME或IFRAME标记)。此漏洞可能使攻击者不需要任何用户的交互就利用这个漏洞。
攻击者可以构建恶意页面,或建立HTML形式的EMAIL,诱使用户打开触发此漏洞。
漏洞公告
厂商补丁:
Microsoft
———
Microsoft已经为此发布了一个安全公告(MS03-020)以及相应补丁:
MS03-020:Cumulative Patch for Internet Explorer (818529)
链接:http://www.microsoft.com/technet/security/bulletin/MS03-020.asp” target=”_blank”>
http://www.microsoft.com/technet/security/bulletin/MS03-020.asp
补丁下载:
* 除Windows Server 2003外所有IE6补丁:
http://www.microsoft.com/windows/ie/downloads/critical/818529/default.asp” target=”_blank”>
http://www.microsoft.com/windows/ie/downloads/critical/818529/default.asp
* Microsoft Internet Explorer 6.0 for Windows Server 2003
http://www.microsoft.com/windows/ie/downloads/critical/818529s/default.asp” target=”_blank”>
http://www.microsoft.com/windows/ie/downloads/critical/818529s/default.asp
参考网址
来源:US-CERT Vulnerability Note: VU#251788
名称: VU#251788
链接:http://www.kb.cert.org/vuls/id/251788
来源: XF
名称: ie-frame-restrictions-bypass(12019)
链接:http://xforce.iss.net/xforce/xfdb/12019
来源: BID
名称: 7539
链接:http://www.securityfocus.com/bid/7539
来源: MS
名称: MS03-020
链接:http://www.microsoft.com/technet/security/bulletin/ms03-020.asp
来源: SECUNIA
名称: 8807
链接:http://secunia.com/advisories/8807
来源: NTBUGTRAQ
名称: 20030513 Flooding Internet Explorer 6.0.2800 (6.x?) security zones ! – UPDATED
链接:http://marc.theaimsgroup.com/?l=ntbugtraq&m=105294162726096&w=2
来源: BUGTRAQ
名称: 20030513 Flooding Internet Explorer 6.0.2800 (6.x?) security zones ! – UPDATED
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105294081325040&w=2
来源: BUGTRAQ
名称: 20030508 Flooding Internet Explorer 6.0.2800 (6.x?) security zones ! [CRITICAL]
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105249399103214&w=2
来源: US Government Resource: oval:org.mitre.oval:def:948
名称: oval:org.mitre.oval:def:948
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:948