Microsoft JVM URI解析漏洞

Microsoft JVM URI解析漏洞

漏洞ID 1203578 漏洞类型 设计错误
发布时间 2002-11-29 更新时间 2005-10-20
图片[1]-Microsoft JVM URI解析漏洞-安全小百科CVE编号 CVE-2002-1286
图片[2]-Microsoft JVM URI解析漏洞-安全小百科CNNVD-ID CNNVD-200211-047
漏洞平台 N/A CVSS评分 7.5
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200211-047
|漏洞详情
MicrosoftJVM是一款使用在Win32操作环境中的Java虚拟机系统,MicrosoftJVM包含在大部分Windows版本中,也既包含在大部分InternetExplorer版本中。MicrosoftJVM有时也可以通过独立下载获得。MicrosoftJVM解析URI内容时缺少检查,远程攻击者可以利用这个漏洞欺骗目标用户,窃取目标用户基于认证的Cookie信息。如果URI中包含冒号用于指定端口号,Java代码处理时就会发生错误。如使用户把地址[email protected]/bankapplet.html”target=”_blank”>http://www.evilsite.com:[email protected]/bankapplet.html重定向可导致浏览器从www.bank.com上装载Web页面,但是由于设计错误,Java引擎会从错误的站点www.evilsite.com中装载applet代码。如果www.bank.com上的applet标记包含MAYSCRIPT关键词(通过netscape.javascript.*)就可以使攻击者窃取www.bank.com相关的Cookie信息。这个攻击需要有Javaapplet存在于www.bank.com站点上的WEB页中来利用。
|参考资料

来源:US-CERTVulnerabilityNote:VU#657625
名称:VU#657625
链接:http://www.kb.cert.org/vuls/id/657625
来源:XF
名称:msvm-java-applet-redirect(10579)
链接:http://xforce.iss.net/xforce/xfdb/10579
来源:BID
名称:6142
链接:http://www.securityfocus.com/bid/6142
来源:BUGTRAQ
名称:20021108TechnicalinformationaboutunpatchedMSJavavulnerabilities
链接:http://marc.theaimsgroup.com/?l=bugtraq&m;=103682630823080&w;=2
来源:NTBUGTRAQ
名称:20021108TechnicalinformationaboutunpatchedMSJavavulnerabilities
链接:http://marc.theaimsgroup.com/?l=ntbugtraq&m;=103684360031565&w;=2

相关推荐: Ganglia PHP RRD Web Client Remote Command Execution Vulnerability

Ganglia PHP RRD Web Client Remote Command Execution Vulnerability 漏洞ID 1102484 漏洞类型 Input Validation Error 发布时间 2002-01-24 更新时间 20…

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享