多家厂商URI协议处理任意文件建立/修改漏洞

多家厂商URI协议处理任意文件建立/修改漏洞

漏洞ID 1201679 漏洞类型 输入验证
发布时间 2004-05-13 更新时间 2005-10-20
图片[1]-多家厂商URI协议处理任意文件建立/修改漏洞-安全小百科CVE编号 CVE-2004-0473
图片[2]-多家厂商URI协议处理任意文件建立/修改漏洞-安全小百科CNNVD-ID CNNVD-200407-014
漏洞平台 N/A CVSS评分 2.6
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200407-014
|漏洞详情
Opera、MozillaFirefox、MicrosoftInternetExplorer是流行的WEB浏览器。多个浏览器包含的URI处理器存在多个输入验证问题,远程攻击者可以利用这个漏洞在系统上建立或截断文件,进行拒绝服务攻击等操作。多个WEB浏览器的URI处理器没有对主机名前的’-‘字符串进行检查,可能传递一个选项给此处理器启动的程序。如在WindowsXP下,当telnet.exe执行’-f’选项,其后续参数可用于记录连接的文件名,在linux下’-n’选项可建立’tracefile’文件,这些选项会建立文件,如果文件存在就会截断。攻击者可以诱使用户打开一个特殊构建的URI,可以用户进程在系统上建立或截断系统文件。
|参考资料

来源:www.opera.com
链接:http://www.opera.com/linux/changelogs/750/index.dml
来源:GENTOO
名称:GLSA-200405-19
链接:http://security.gentoo.org/glsa/glsa-200405-19.xml
来源:XF
名称:opera-telnet-file-overwrite(16139)
链接:http://xforce.iss.net/xforce/xfdb/16139
来源:BID
名称:10341
链接:http://www.securityfocus.com/bid/10341
来源:IDEFENSE
名称:20040512OperaTelnetURIHandlerFileCreation/TruncationVulnerability
链接:http://www.idefense.com/application/poi/display?id=104&type;=vulnerabilities
来源:SECTRACK
名称:1010142
链接:http://securitytracker.com/id?1010142

相关推荐: InstaBoard Index.CFM SQL Injection Vulnerability

InstaBoard Index.CFM SQL Injection Vulnerability 漏洞ID 1100434 漏洞类型 Input Validation Error 发布时间 2003-04-14 更新时间 2003-04-14 CVE编号 N/…

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享