漏洞信息详情
Mirabilis ICQ消息广告远程拒绝服务攻击漏洞
- CNNVD编号:CNNVD-200305-060
- 危害等级: 低危
- CVE编号: CVE-2003-0238
- 漏洞类型: 其他
- 发布时间: 2003-05-27
- 威胁类型: 远程
- 更新时间: 2005-10-20
- 厂 商: mirabilis
- 漏洞来源: Core Security Tech...
漏洞简介
Mirabilis ICQ是一款流行的即时聊天程序,集成POP3功能。 Mirabilis ICQ广告会话使用的HTML解析库不正确处理输入标记,远程攻击者可以利用这个漏洞对ICQ客户端进行拒绝服务攻击。 ICQ的HTML广告以如下格式请求: \"http://web.icq.com/client/ate/ad-handler/ad_468/0,,[RANDOM],00.htm\" 其中[RANDOM]为随机16bit有符号数,\",\"字符没有以US-ASCII转义字符编码,上面的HTTP请求包含如下规则: - 它是一个HTTP/1.0请求。 - 请求包含\"Refer:\" - \"User-Agent:\"是\"Mozilla/4.08 [en] (WinNT; U; Nav)\" - \"Accept:\"必须为\"*/*\" 当ICQ在解析广告页面时,由于HTML解析库在处理<table>标记中的属性时存在问题,通过指定表格中\"width\"值为\"-1\",解析时就会导致CPU利用率达到100\\%。 通过伪造静态ADS服务器,攻击者可以发送恶意HTML编码的广告URL给目标用户访问,当ICQ解析时被挂起,崩溃。
漏洞公告
厂商补丁: Mirabilis --------- 目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.icq.com
参考网址
来源: BID 名称: 7465 链接:http://www.securityfocus.com/bid/7465 来源: www.coresecurity.com 链接:http://www.coresecurity.com/common/showdoc.php?idx=315&idxseccion=10 来源: VULNWATCH 名称: 20030505 CORE-2003-0303: Multiple Vulnerabilities in Mirabilis ICQ client 链接:http://archives.neohapsis.com/archives/vulnwatch/2003-q2/0051.HTML 来源: XF 名称: icq-table-tag-dos(11947) 链接:http://xforce.iss.net/xforce/xfdb/11947 来源: BUGTRAQ 名称: 20030505 CORE-2003-0303: Multiple Vulnerabilities in Mirabilis ICQ client 链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105216842131995&w=2
受影响实体
- Mirabilis Icq:99a_2.21build1800
- Mirabilis Icq:99a_2.15build1701
- Mirabilis Icq:2003a_build3800
- Mirabilis Icq:2003a_build3799
- Mirabilis Icq:2003a_build3777
补丁
暂无
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论