Mirabilis ICQ消息广告远程拒绝服务攻击漏洞 CVE-2003-0238 CNNVD-200305-060

5.0 AV AC AU C I A
发布: 2003-05-27
修订: 2017-07-11

Mirabilis ICQ是一款流行的即时聊天程序,集成POP3功能。 Mirabilis ICQ广告会话使用的HTML解析库不正确处理输入标记,远程攻击者可以利用这个漏洞对ICQ客户端进行拒绝服务攻击。 ICQ的HTML广告以如下格式请求: \"http://web.icq.com/client/ate/ad-handler/ad_468/0,,[RANDOM],00.htm\" 其中[RANDOM]为随机16bit有符号数,\",\"字符没有以US-ASCII转义字符编码,上面的HTTP请求包含如下规则: - 它是一个HTTP/1.0请求。 - 请求包含\"Refer:\" - \"User-Agent:\"是\"Mozilla/4.08 [en] (WinNT; U; Nav)\" - \"Accept:\"必须为\"*/*\" 当ICQ在解析广告页面时,由于HTML解析库在处理<table>标记中的属性时存在问题,通过指定表格中\"width\"值为\"-1\",解析时就会导致CPU利用率达到100\\%。 通过伪造静态ADS服务器,攻击者可以发送恶意HTML编码的广告URL给目标用户访问,当ICQ解析时被挂起,崩溃。

0%
暂无可用Exp或PoC
当前有13条受影响产品信息