IE 5.5 Index.dat 執行任意程式碼漏洞 (轉)
來源: ( 2000-11-24 )
型別:
影響範圍:
Inte Explorer 5.5
- Microsoft Windows 98
- Microsoft Windows 95
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
描述:
IE 5.5 (可能包括其他版本) 在本地index.dat中儲存最近訪問過的URLs以及其他快取資訊,index.dat在本地上的位置一般固定:
Windows 9x:
C:/WINDOWS/Temporary Internet Files/Content./
Windows 2000:
C:/Documents and Settings/USERNAME/Local Settings/Temporary Internet Files/Content.IE5/
該檔案處在IE機制保護下,但是有可能透過在URL連結中包含指令碼命令而向該檔案寫入一些內容。儘管這些內容可能由於當前URL連結所對應的安全限制,無法立即得到,但是直接訪問本地index.dat檔案的時候機會就來了。為此要求IE支援對非HTML檔案的解釋執行。在MS00-055公告裡釋出了一個關於解釋執行非HTML檔案的,但仍有可能迫使IE解釋執行非HTML檔案:
於是任意程式碼都可能最終得到執行,比如確定快取資料夾的名字,者可以執行以前過的檔案。
解決辦法:
臨時解決辦法:
微軟尚未釋出正式補丁,臨時解決方案如下:
1. 禁止活動指令碼執行
2. 改變IE臨時目錄到一個獨特的位置,因為攻擊過程需要知道確切的完整路徑
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/10752043/viewspace-995512/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- Django任意程式碼執行漏洞分析Django
- VMwareMac版本漏洞可任意執行惡意程式碼REMMac
- GitHub漏洞允許任意程式碼執行,Windows不受影響GithubWindows
- Firefox,Chrome中的高危漏洞允許執行任意程式碼FirefoxChrome
- 流行 VPN 包含允許執行任意程式碼的安全漏洞
- 烽火狼煙丨Apache Commons Text 任意程式碼執行漏洞Apache
- Acer和華碩電腦漏洞曝光,可導致任意程式碼執行
- 修復Apache Log4j任意程式碼執行漏洞安全風險通告Apache
- Git 爆任意程式碼執行漏洞,所有使用者都受影響Git
- 懸鏡安全丨Java 反序列化任意程式碼執行漏洞分析與利用Java
- WordPress4.6任意命令執行漏洞
- ThinkPHP遠端程式碼執行漏洞PHP
- phpunit 遠端程式碼執行漏洞PHP
- 最新漏洞:Spring Framework遠端程式碼執行漏洞SpringFramework
- RCE(遠端程式碼執行漏洞)原理及漏洞利用
- Joomla遠端程式碼執行漏洞分析OOM
- OpenWRT 曝遠端程式碼執行漏洞
- XYHCMS 3.6 後臺程式碼執行漏洞
- 什麼是遠端程式碼執行漏洞?
- ThinkPHP 5.0.23 遠端程式碼執行漏洞PHP
- 雲服務和遊戲系統或被輕易入侵!Squirrel Engine漏洞可使黑客執行任意程式碼遊戲UI黑客
- 程式設計必讀:IE5/5.5中的BUG! (轉)程式設計
- MySQL 5.5 執行指令碼中的SQLMySql指令碼
- WebLogic 任意檔案上傳遠端程式碼執行_CVE-2018-2894漏洞復現Web
- Discuz! X系列遠端程式碼執行漏洞分析
- .NET Remoting 遠端程式碼執行漏洞探究REM
- crash_for_windows_pkg遠端程式碼執行漏洞Windows
- WindowsJScript元件曝遠端程式碼執行漏洞WindowsJS元件
- PHP CGI Windows下遠端程式碼執行漏洞PHPWindows
- log4j遠端程式碼執行漏洞
- 利用CouchDB未授權訪問漏洞執行任意系統命令
- phpMyAdminsetup.php指令碼的任意PHP程式碼注入漏洞PHP指令碼
- WordPress File Manager 存在任意程式碼執行漏洞,騰訊T-Sec Web應用防火牆已支援防禦Web防火牆
- 如何讓指令碼在任意地方可執行指令碼
- Android Adobe Reader 任意程式碼執行分析(附POC)Android
- 利用 Python 特性在 Jinja2 模板中執行任意程式碼Python
- Apache Struts 再曝高危遠端程式碼執行漏洞Apache
- Struts2遠端程式碼執行漏洞預警