Microsoft标准类库是用于开发Microsoft windows应用程序的库,MFC包含ISAPI类,可以用于构建扩展WEB服务功能的应用程序。MFC ISAPI framework库是广泛用于构建Internet ActiveX服务器的函式库。 MFC ISAPI framework库对用户提交的请求缺少正确的边界检查,远程攻击者可以利用这个漏洞进行缓冲区溢出攻击。 MFC ISAPI framework库中包含的MFC42.dll在处理用户提交的HTTP POST请求时,对Content-Length字段数据缺少正确的边界处理,远程攻击者可以提交包含大量字符的数据请求给使用MFC42.DLL的应用程序处理,可导致应用程序出现访问冲突,产生拒绝服务攻击,精心构建提交的数据可以以使用MFC42.DLL应用程序进程的权限在系统上执行任意指令。 目前发现Working Resources BadBlue Web服务程序使用了这个类库。
Microsoft标准类库是用于开发Microsoft windows应用程序的库,MFC包含ISAPI类,可以用于构建扩展WEB服务功能的应用程序。MFC ISAPI framework库是广泛用于构建Internet ActiveX服务器的函式库。 MFC ISAPI framework库对用户提交的请求缺少正确的边界检查,远程攻击者可以利用这个漏洞进行缓冲区溢出攻击。 MFC ISAPI framework库中包含的MFC42.dll在处理用户提交的HTTP POST请求时,对Content-Length字段数据缺少正确的边界处理,远程攻击者可以提交包含大量字符的数据请求给使用MFC42.DLL的应用程序处理,可导致应用程序出现访问冲突,产生拒绝服务攻击,精心构建提交的数据可以以使用MFC42.DLL应用程序进程的权限在系统上执行任意指令。 目前发现Working Resources BadBlue Web服务程序使用了这个类库。