Microsoft Internet Explorer文件下载对话框漏洞(MS03-020)

漏洞信息详情

Microsoft Internet Explorer文件下载对话框漏洞(MS03-020)

漏洞简介

Microsoft Internet Explorer是一款流行的WEB浏览程序。
Microsoft Internet Explorer没有对文件下载对话框实现正确的过滤,远程攻击者可以利用这个漏洞可能在用户系统上运行任意代码。
攻击者如果构建包含大量file://或其他类似的请求指向系统的任意程序,当目标用户浏览此WEB页时,会导致绕过IE的安全区域,最终使IE执行指定的程序(如可使用大量的FRAME或IFRAME标记)。此漏洞可能使攻击者不需要任何用户的交互就利用这个漏洞。
攻击者可以构建恶意页面,或建立HTML形式的EMAIL,诱使用户打开触发此漏洞。

漏洞公告

厂商补丁:
Microsoft
———
Microsoft已经为此发布了一个安全公告(MS03-020)以及相应补丁:

MS03-020:Cumulative Patch for Internet Explorer (818529)

链接:http://www.microsoft.com/technet/security/bulletin/MS03-020.asp” target=”_blank”>
http://www.microsoft.com/technet/security/bulletin/MS03-020.asp

补丁下载:

* 除Windows Server 2003外所有IE6补丁:

http://www.microsoft.com/windows/ie/downloads/critical/818529/default.asp” target=”_blank”>
http://www.microsoft.com/windows/ie/downloads/critical/818529/default.asp

* Microsoft Internet Explorer 6.0 for Windows Server 2003

http://www.microsoft.com/windows/ie/downloads/critical/818529s/default.asp” target=”_blank”>
http://www.microsoft.com/windows/ie/downloads/critical/818529s/default.asp

参考网址

来源:US-CERT Vulnerability Note: VU#251788
名称: VU#251788
链接:http://www.kb.cert.org/vuls/id/251788

来源: XF
名称: ie-frame-restrictions-bypass(12019)
链接:http://xforce.iss.net/xforce/xfdb/12019

来源: BID
名称: 7539
链接:http://www.securityfocus.com/bid/7539

来源: MS
名称: MS03-020
链接:http://www.microsoft.com/technet/security/bulletin/ms03-020.asp

来源: SECUNIA
名称: 8807
链接:http://secunia.com/advisories/8807

来源: NTBUGTRAQ
名称: 20030513 Flooding Internet Explorer 6.0.2800 (6.x?) security zones ! – UPDATED
链接:http://marc.theaimsgroup.com/?l=ntbugtraq&m=105294162726096&w=2

来源: BUGTRAQ
名称: 20030513 Flooding Internet Explorer 6.0.2800 (6.x?) security zones ! – UPDATED
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105294081325040&w=2

来源: BUGTRAQ
名称: 20030508 Flooding Internet Explorer 6.0.2800 (6.x?) security zones ! [CRITICAL]
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105249399103214&w=2

来源: US Government Resource: oval:org.mitre.oval:def:948
名称: oval:org.mitre.oval:def:948
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:948

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享