Microsoft IE GetObject()目录遍历文件泄露漏洞 CVE-2002-0023 CNNVD-200203-025

5.0 AV AC AU C I A
发布: 2002-03-08
修订: 2018-10-12

Microsoft IE是与Windows系统捆绑在一起的流行的Web浏览器。 Microsoft IEGetObject()\'\'JScript函数存在输入验证漏洞,攻击者可能利用这个漏洞读取系统上任意已知文件名的文件。 当ActiveX控件\'\'htmlfile.\'\'调用\'\'GetObject()\'\'JScript函数时,如果URL中包含以\"../\"开头的字串,则可能访问到主机上Web目录之外的文件。通过在恶意网页上放置这种构造的URL,攻击者可以访问到客户端驱动器上任意已知文件名的文件。

0%
当前有2条漏洞利用/PoC
当前有3条受影响产品信息