漏洞信息详情
Yahoo Instant Messenger超长文件名下载缓冲区溢出漏洞
- CNNVD编号:CNNVD-200402-018
- 危害等级: 高危
- CVE编号:
CVE-2004-0043
- 漏洞类型:
边界条件错误
- 发布时间:
2004-01-08
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
yahoo - 漏洞来源:
Tri Huynh※ trihuyn… -
漏洞简介
Yahoo Instant Messenger是一款流行的即时聊天工具。
Yahoo Instant Messenger不正确处理特殊构建的超长文件名,远程攻击者可以利用这个漏洞进行缓冲区溢出攻击,可能以进程权限在系统上执行任意指令。
攻击者可以构建一个文件名超长的文件,然后发送给YIM用户,并要求用户下载,会导致YIM出现缓冲区溢出,精心构建文件名数据,可能以进程权限在系统上执行任意指令。
漏洞公告
厂商补丁:
Yahoo!
——
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载5.6.0.1355及以上版本:
http://messenger.yahoo.com/” target=”_blank”>
http://messenger.yahoo.com/
参考网址
来源: BID
名称: 9383
链接:http://www.securityfocus.com/bid/9383
来源: FULLDISC
名称: 20040108 Yahoo Instant Messenger Long Filename Downloading Buffer Overflow
链接:http://lists.grok.org.uk/pipermail/full-disclosure/2004-January/015334.html
来源: XF
名称: yahoo-messenger-filename-bo(14171)
链接:http://xforce.iss.net/xforce/xfdb/14171
来源: SECTRACK
名称: 1008651
链接:http://www.securitytracker.com/id?1008651
来源: OSVDB
名称: 3437
链接:http://www.osvdb.org/3437
来源: SECUNIA
名称: 10573
链接:http://secunia.com/advisories/10573
来源: BUGTRAQ
名称: 20040108 Yahoo Instant Messenger Long Filename Downloading Buffer Overflow
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=107357996802255&w=2