论坛: 菜鸟乐园 标题: IE 6 任意代码执行漏洞 复制本贴地址    
作者: group [group]    论坛用户   登录
On June 24, 2000, http-equiv <http-equiv@excite.com> announced a vulnerability in MSIE that could allow for malicious webmasters to execute programs on client systems. The vulnerability involves embedding an object in HTML with a non-zero CLASSID value and the CODEBASE parameter set to the path of any executable on the client system. 

Though it was believed that it was fixed in later versions, MSIE may still be vulnerable to this issue. If objects with a CODEBASE value set to an executable on the client system are embedded in new objects created using window.PoPup() or window.Open(), the specified program will execute. This may or may not be due to the same underlying flaw that caused the vulnerability discovered by http-equiv. This particular behaviour was reported by the Pull <osioniusx@yahoo.com>. 

Exploitation of this vulnerability may allow for remote attackers to execute any program on a client system. MSIE 6 is confirmed vulnerable; previous versions may be as well.

以下网址有攻击实例
http://www.osioniusx.com/

暂无解决方案

地主 发表时间: 1/17 7:34

回复: klkly [klkly]   论坛用户   登录
不懂也

B1层 发表时间: 1/17 14:5

回复: klkly [klkly]   论坛用户   登录
不懂也

B2层 发表时间: 1/17 14:5

回复: group [group]   论坛用户   登录
赶快去学英文

B3层 发表时间: 01/18 08:03

论坛: 菜鸟乐园

20CN网络安全小组版权所有
Copyright © 2000-2010 20CN Security Group. All Rights Reserved.
论坛程序编写:NetDemon

粤ICP备05087286号