漏洞信息详情
Mozilla外部协议处理器安全漏洞
- CNNVD编号:CNNVD-200408-103
- 危害等级: 超危
- CVE编号: CVE-2004-0648
- 漏洞类型: 设计错误
- 发布时间: 2004-07-09
- 威胁类型: 远程
- 更新时间: 2005-10-20
- 厂 商: mozilla
- 漏洞来源: Liu Die Yu※ liudie...
漏洞简介
Mozilla是一款流行的WEB浏览器。 Mozilla Internet浏览器外部协议实现存在问题,远程攻击者可以利用这个漏洞以用户浏览器进程权限在系统上执行任意命令。 Mozilla Internet浏览器允许无用户交互调用外部协议,攻击者可以调用\'\'shell:\'\' URI,诱使Mozilla浏览器解析,可导致任意的代码执行。
漏洞公告
临时解决方法: 如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 在 prefs.js中增加如下行:
user_pref("network.protocol-handler.external.shell", false); 厂商补丁: Mozilla ------- 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.mozilla.org/security/shell.HTML
参考网址
来源:US-CERT Vulnerability Note: VU#927014 名称: VU#927014 链接:http://www.kb.cert.org/vuls/id/927014 来源: BUGTRAQ 名称: 20040708 Mozilla Security Advisory 2004-07-08 链接:http://marc.theaimsgroup.com/?l=bugtraq&m=108938712815719&w=2 来源: XF 名称: mozilla-shell-program-execution(16655) 链接:http://xforce.iss.net/xforce/xfdb/16655 来源: www.mozilla.org 链接:http://www.mozilla.org/security/shell.HTML 来源: www.mozilla.org 链接:http://www.mozilla.org/projects/security/known-vulnerabilities.HTML 来源: CIAC 名称: O-175 链接:http://www.ciac.org/ciac/bulletins/o-175.sHTML 来源: FULLDISC 名称: 20040707 shell:windows command question 链接:http://lists.grok.org.uk/pipermail/full-disclosure/2004-July/023573.HTML 来源: SECUNIA 名称: 12027 链接:http://secunia.com/advisories/12027
受影响实体
- Mozilla Thunderbird:0.7.2
- Mozilla Mozilla:1.7.1
- Mozilla Firefox:0.9.2
补丁
暂无
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论