多家厂商URI协议处理任意文件建立/修改漏洞 CVE-2004-0473 CNNVD-200407-014

2.6 AV AC AU C I A
发布: 2004-07-07
修订: 2017-07-11

Opera、Mozilla Firefox、Microsoft Internet Explorer是流行的WEB浏览器。 多个浏览器包含的URI处理器存在多个输入验证问题,远程攻击者可以利用这个漏洞在系统上建立或截断文件,进行拒绝服务攻击等操作。 多个WEB浏览器的URI处理器没有对主机名前的\'\'-\'\'字符串进行检查,可能传递一个选项给此处理器启动的程序。如在Windows XP下,当telnet.exe执行\'\'-f\'\'选项,其后续参数可用于记录连接的文件名,在linux下\'\'-n\'\'选项可建立\'\'tracefile\'\'文件,这些选项会建立文件,如果文件存在就会截断。 攻击者可以诱使用户打开一个特殊构建的URI,可以用户进程在系统上建立或截断系统文件。

0%
暂无可用Exp或PoC
当前有1条受影响产品信息