安全研究

安全漏洞
Microsoft Internet Explorer Plugin.ocx堆溢出漏洞(MS03-015)

发布日期:2003-04-23
更新日期:2003-04-28

受影响系统:
Microsoft Internet Explorer 6.0SP1
Microsoft Internet Explorer 5.5SP2
Microsoft Internet Explorer 5.5SP1
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.0.1SP2
Microsoft Internet Explorer 5.0.1SP1
Microsoft Internet Explorer 6.0
    - Microsoft Windows XP
    - Microsoft Windows NT 4.0
    - Microsoft Windows ME
    - Microsoft Windows 98 SE
    - Microsoft Windows 98
    - Microsoft Windows 2000 SP3
描述:
CVE(CAN) ID: CVE-2003-0233

Microsoft Internet Explorer是一款流行的WEB浏览程序。

MSIE中的Plugin.ocx ActiveX控件处理参数时缺少正确的缓冲区边界检查,远程攻击者可以利用这个漏洞构建恶意页面,诱使用户访问,可触发基于堆的溢出。

默认情况下,Plugin.ocx ActiveX控件在系统中是标记为安全的控件,由于对参数缺少正确边界检查,如果攻击者提供恶意WEB页,并诱使IE访问的情况下,可发生基于堆的破坏,可能以用户进程权限在系统上执行任意指令。

攻击者也可以发送恶意构建的HTML形式EMAIL,装载此控件来触发此漏洞。

<*来源:Mark Litchfield (mark@ngssoftware.com
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105120164927952&w=2
        http://www.microsoft.com/technet/security/bulletin/MS03-015.asp
*>

建议:
厂商补丁:

Microsoft
---------
Microsoft已经为此发布了一个安全公告(MS03-015)以及相应补丁:
MS03-015:Cumulative Patch for Internet Explorer (813489)
链接:http://www.microsoft.com/technet/security/bulletin/MS03-015.asp

补丁下载:

http://www.microsoft.com/windows/ie/downloads/critical/813489/default.asp

浏览次数:3449
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障