受影响系统: Microsoft Internet Explorer 6.0.2900.2180 Microsoft Internet Explorer 5.01 不受影响系统: Microsoft Internet Explorer 7.0 描述: -------------------------------------------------------------------------------- BUGTRAQ ID: 28208 Internet Explorer是微软发布的非常流行的WEB浏览器。 如果用户访问了包含有恶意FTP URL的网页的话,Internet Explorer 5和6解码可能无法正确地过滤URL,强制Internet Explorer通过在HTML元素所提供的URL中每条命令后注入URL编码的CRLF对连接起FTP命令。
[iframe src="ftp://user@site:port/ DELE foo.txt //"/]
此外,如果恶意URL的末尾添加了两个斜线的话,Internet Explorer就会试图使用同一浏览器会话中用户之前所创建的已通过预认证的连接。 如果用户已将通过预认证连接到FTP服务器,知道了该连接用户名和端点的攻击者就可以依附到用户会话以执行任意命令。预认证连接不是这种攻击所必须的条件,因为如果URL中没有指定用户名的话,Internet Explorer就会尝试匿名登录。如果仅指定了用户名,没有将结尾的斜线附加到字符串,Internet Explorer就会发送带有空口令的用户名;如果没有指定用户名,Internet Explorer就会试图使用IEUser@用户登录。 某些攻击可能取决于目标FTP服务器所使用的命令tokenize策略及安全配置,例如,大多数FTP服务器不允许与请求客户端不同地址端点的PORT请求。 <*来源:Derek Abdine 链接:http://secuni *** /advisories/29346/ http://www.rapid7.com/advisories/R7-0032.jsp *> 建议: -------------------------------------------------------------------------------- 厂商补丁: Microsoft --------- 目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本
王者荣耀上周7月9日版本大更新,上线了不少新内容,很多新皮肤上线,不过呢,大伙儿期待的新英雄阿古朵,却并没有上线。那么大家也很好奇,阿古朵什么时候正式上线?据推测,阿古朵上线也就近期的事情了。因为阿古...
杭州伴游平面小学妹服务费用 通过广告和网页获得准确价格【施政群】 今天给大家分享的内容是“杭州伴游平面小学妹服务费用 通过广告和网页获得准确价格【施政群】”,我是施政群,来自甘南州,今年29岁,作为职...
本文作者按照自己总结的产品分析方法论,对「你今天真好看」和「肌肤秘诀」这2款产品进行对比分析,并得出了相关结论,一起来看看~ “人工智能没能让人类失业,搞人工智能的人先失业了。”这本是一句调侃,却在...
我们在应用无线路由器的情况下,一直会碰到许多 的难点,这全是一切正常的。在我们在碰到了tp-link路由器设置后手机上没法全自动网上的情况下,那麼大家应当怎么办呢?今日就一起来追随专业知识屋的我看...
本文导读目录: 1、推荐一部电影 2、谁能推荐一些好的武侠小说 3、以下网页语言是用在什么环境的?好像放在ASP环境中不能正常使用,但功能却是相当的强大。初学者求助! 4、推荐几个经典的软...
在非洲大草原的河流中,经常可以看到鳄鱼和河马在同一条河流中活动,鳄鱼即使靠得很近河马,都不敢攻击河马。鳄鱼作为一种的冷血爬行动物,本应是什么都不怕,却为何不敢攻击河马?鳄鱼会吃小河马,但河马有时也会杀...