漏洞信息详情
Mozilla外部协议处理器安全漏洞
- CNNVD编号:CNNVD-200408-103
- 危害等级: 超危
- CVE编号:
CVE-2004-0648
- 漏洞类型:
设计错误
- 发布时间:
2004-07-09
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
mozilla - 漏洞来源:
Liu Die Yu※ liudie… -
漏洞简介
Mozilla是一款流行的WEB浏览器。
Mozilla Internet浏览器外部协议实现存在问题,远程攻击者可以利用这个漏洞以用户浏览器进程权限在系统上执行任意命令。
Mozilla Internet浏览器允许无用户交互调用外部协议,攻击者可以调用\’\’shell:\’\’ URI,诱使Mozilla浏览器解析,可导致任意的代码执行。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 在 prefs.js中增加如下行:
user_pref(“network.protocol-handler.external.shell”, false);
厂商补丁:
Mozilla
——-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.mozilla.org/security/shell.html” target=”_blank”>
http://www.mozilla.org/security/shell.html
参考网址
来源:US-CERT Vulnerability Note: VU#927014
名称: VU#927014
链接:http://www.kb.cert.org/vuls/id/927014
来源: BUGTRAQ
名称: 20040708 Mozilla Security Advisory 2004-07-08
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=108938712815719&w=2
来源: XF
名称: mozilla-shell-program-execution(16655)
链接:http://xforce.iss.net/xforce/xfdb/16655
来源: www.mozilla.org
链接:http://www.mozilla.org/security/shell.html
来源: www.mozilla.org
链接:http://www.mozilla.org/projects/security/known-vulnerabilities.html
来源: CIAC
名称: O-175
链接:http://www.ciac.org/ciac/bulletins/o-175.shtml
来源: FULLDISC
名称: 20040707 shell:windows command question
链接:http://lists.grok.org.uk/pipermail/full-disclosure/2004-July/023573.html
来源: SECUNIA
名称: 12027
链接:http://secunia.com/advisories/12027