安全研究

安全漏洞
Mozilla Firefox XPCOM访问缺陷用户执行任意代码漏洞

发布日期:2005-02-25
更新日期:2005-02-28

受影响系统:
Mozilla Firefox 1.0.0
描述:
BUGTRAQ  ID: 12655
CVE(CAN) ID: CVE-2005-0527

Mozilla Firefox是一款流行的WEB浏览器。

Mozilla Firefox在XPCOM实现中存在一个安全问题,远程攻击者可以利用这个漏洞在用户系统上执行任意代码。

远程用户可以通过建立特殊的HTML,当目标用户加载时,导致代码以用户权限执行,HTML可以包含Firefox XPCOM代码来通过滚动栏操作来触发任何动作(如写一个本地文件)。

此漏洞结合以前其他的Firefox漏洞:

bugzilla.mozilla.org #280664 (fireflashing)
bugzilla.mozilla.org #280056 (firetabbing)
bugzilla.mozilla.org #281807 (firescrolling)

可导致无需用户交互触发此漏洞。

<*来源:Michael Krax
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=110935267500395&w=2
        http://www.securitytracker.com/alerts/2005/Feb/1013301.html
*>

建议:
厂商补丁:

Mozilla
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载Firefox 1.0.1版本:

http://www.mozilla.org/products/firefox/all.html

浏览次数:2768
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障