国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 課堂 > 瀏覽器 > 正文

Microsoft Internet Explorer FTP含命令注入漏洞

2024-09-03 21:25:52
字體:
供稿:網(wǎng)友

受影響系統(tǒng):
Microsoft Internet Explorer 6.0.2900.2180
Microsoft Internet Explorer 5.01

不受影響系統(tǒng):
Microsoft Internet Explorer 7.0

描述:
Internet Explorer是微軟發(fā)布的非常流行的WEB瀏覽器。

如果用戶訪問了包含有惡意FTP URL的網(wǎng)頁的話,Internet Explorer 5和6解碼可能無法正確地過濾URL,強制Internet Explorer通過在HTML元素所提供的URL中每條命令后注入URL編碼的CRLF對連接起FTP命令。
     
<iframe src="ftp://user@site:port/%0D%0ADELE%20foo.txt%0D%0A//"/>
  
此外,如果惡意URL的末尾添加了兩個斜線的話,Internet Explorer就會試圖使用同一瀏覽器會話中用戶之前所創(chuàng)建的已通過預(yù)認證的連接。

如果用戶已將通過預(yù)認證連接到FTP服務(wù)器,知道了該連接用戶名和端點的攻擊者就可以依附到用戶會話以執(zhí)行任意命令。預(yù)認證連接不是這種攻擊所必須的條件,因為如果URL中沒有指定用戶名的話,Internet Explorer就會嘗試匿名登錄。如果僅指定了用戶名,沒有將結(jié)尾的斜線附加到字符串,Internet Explorer就會發(fā)送帶有空口令的用戶名;如果沒有指定用戶名,Internet Explorer就會試圖使用IEUser@用戶登錄。

某些攻擊可能取決于目標FTP服務(wù)器所使用的命令tokenize策略及安全配置,例如,大多數(shù)FTP服務(wù)器不允許與請求客戶端不同地址端點的PORT請求。

廠商補丁:
目前廠商還沒有提供補丁或者升級程序,我們建議使用此軟件的用戶隨時關(guān)注廠商的主頁以獲取最新版本:

http://www.microsoft.com/windows/ie/default.asp


發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 龙州县| 枞阳县| 屯昌县| 桂阳县| 荥经县| 靖西县| 墨江| 巢湖市| 房山区| 安吉县| 瑞安市| 成武县| 穆棱市| 乐亭县| 全州县| 陆川县| 石景山区| 徐水县| 社旗县| 巢湖市| 广丰县| 永胜县| 邮箱| 巴林右旗| 乌拉特后旗| 即墨市| 张家港市| 桃园市| 育儿| 开远市| 常德市| 平遥县| 克什克腾旗| 宁阳县| 东宁县| 长寿区| 托里县| 五原县| 高密市| 保靖县| 武平县|