安全研究

安全漏洞
Mozilla Firefox DATA URI文件删除漏洞

发布日期:2004-10-02
更新日期:2004-10-10

受影响系统:
Mozilla Firefox 0.9.3
Mozilla Firefox 0.9.2
Mozilla Firefox 0.9.1
Mozilla Firefox 0.9 rc
Mozilla Firefox 0.8
Mozilla Firefox 0.10
不受影响系统:
Mozilla Firefox 0.10.1
描述:
BUGTRAQ  ID: 11311
CVE(CAN) ID: CVE-2004-2225

Mozilla Firefox是一款开放源代码的浏览器。

Mozilla Firefox在处理'data:' URI数据时存在问题,远程攻击者可以利用这个漏洞删除用户配置的下载目录。

攻击者可以建立特殊的HTML文件,利用'data:' URI机制,当目标用户尝试来自'data:'协议的文件时,可导致删除用户配置的下载目录。

<*来源:Ben Goodger (bugs@bengoodger.com
  
  链接:https://bugzilla.mozilla.org/show_bug.cgi?id=259708
*>

建议:
厂商补丁:

Mozilla
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Mozilla Upgrade firefox-1.0PR-source.tar.bz2
http://ftp.mozilla.org/pub/mozilla.org/firefox/releases/0.10.1/firefox-1.0PR-source.tar.bz2

Mozilla Patch 259708.xpi
http://ftp.mozilla.org/pub/mozilla.org/firefox/releases/0.10.1/patches/259708.xpi

浏览次数:2673
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障