漏洞信息详情
Microsoft IE定制404错误及exeCommand SaveAs下载警告绕过漏洞
- CNNVD编号:CNNVD-200411-036
- 危害等级: 低危
- CVE编号:
CVE-2004-1331
- 漏洞类型:
设计错误
- 发布时间:
2004-11-16
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
microsoft - 漏洞来源:
K-OTiK Security※ S… -
漏洞简介
Microsoft Internet Explorer是一款流行的WEB浏览器。
Microsoft Internet Explorer没有正确处理包含部分字符的URL,远程攻击者可以利用这个漏洞绕过XP SP2的文件下载警告消息而直接下载保存文件。
远程用户可以建立一个定制的HTTP 404错误消息,并传递这个消息到execCommand \’\’SaveAs\’\’方法来绕过\’\’文件下载\’\’和\’\’文件打开\’\’的安全警告,攻击者可以下载任意文件到目标用户系统而对用户没有警告信息提示。
漏洞公告
厂商补丁:
Microsoft
———
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.microsoft.com/windows/ie/default.asp” target=”_blank”>
http://www.microsoft.com/windows/ie/default.asp
参考网址
来源:US-CERT Vulnerability Note: VU#743974
名称: VU#743974
链接:http://www.kb.cert.org/vuls/id/743974
来源: XF
名称: ie-execommand-warning-bypass(18181)
链接:http://xforce.iss.net/xforce/xfdb/18181
来源: BID
名称: 11686
链接:http://www.securityfocus.com/bid/11686
来源: www.frsirt.com
链接:http://www.frsirt.com/exploits/20041119.IESP2Unpatched.php
来源: SECUNIA
名称: 13203
链接:http://secunia.com/advisories/13203/
来源: BUGTRAQ
名称: 20041119 Microsoft Internet Explorer 6 SP2 Vulnerabilities / Full disclosure Vs. Security by Obscurity…
链接:http://archives.neohapsis.com/archives/bugtraq/2004-11/0260.html
来源: SREASON
名称: 3220
链接:http://securityreason.com/securityalert/3220