漏洞信息详情
NetMeeting远程目录遍历漏洞
- CNNVD编号:CNNVD-200308-013
- 危害等级: 中危
- CVE编号:
CVE-2003-0505
- 漏洞类型:
输入验证
- 发布时间:
2003-07-02
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
microsoft - 漏洞来源:
CORE Security Tech… -
漏洞简介
Windows NetMeeting是流行的可以在多人之间进行视频会议的程序。
Windows NetMeeting的文件传输功能存在目录遍历问题,远程攻击者可以利用这个漏洞把文件存放到目标系统的任意位置。
当文件传输过程中,攻击者如果使用的文件名包含\”..\..\\”,由于NetMeeting没有任何过滤处理,可导致绕过NetMeeting原来的目录限制存储在其他文件系统中。虽然在文件传输结束后会出现对话框,会提醒用户,但是用户却没有被提示拒绝或者接收文件传输。攻击者可以把恶意程序存放到系统自启动目录来执行。
漏洞公告
厂商补丁:
Microsoft
———
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Windows 2000 Service Pack 4
http://www.microsoft.com/Windows2000/downloads/servicepacks/sp4/” target=”_blank”>
http://www.microsoft.com/Windows2000/downloads/servicepacks/sp4/
Windows XP (Professional and Home edition) Service Pack 1
http://www.microsoft.com/WindowsXP/pro/downloads/servicepacks/sp1/” target=”_blank”>
http://www.microsoft.com/WindowsXP/pro/downloads/servicepacks/sp1/
参考网址
来源: BID
名称: 7931
链接:http://www.securityfocus.com/bid/7931
来源: BUGTRAQ
名称: 20030702 CORE-2003-0305-04: NetMeeting Directory Traversal Vulnerability
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105716650021546&w=2