Mirabilis ICQ POP3客户端UIDL命令格式串处理漏洞 CVE-2003-0235 CNNVD-200305-058

7.5 AV AC AU C I A
发布: 2003-05-27
修订: 2017-07-11

Mirabilis ICQ是一款流行的即时聊天程序,集成POP3功能。 Mirabilis ICQ在处理UIDL应答命令时缺少正确处理,远程攻击者可以利用这个漏洞对目标用户进行格式字符串攻击,可能以当前用户进程权限在系统上执行任意指令。 ICQ集成的POP3客户端是POP3.DLL文件中的COM对象,在处理UIDL命令服务端应答字符串(消息的unique-id)存在典型的格式串漏洞,如果攻击者模拟POP3服务器,在UIDL应答消息中插入恶意格式串,就会导致破坏ICQ的堆栈内容,精心构建消息可能以当前用户进程权限在系统上执行任意指令。

0%
暂无可用Exp或PoC
当前有13条受影响产品信息