Internet Explorer是微软发布的非常流行的WEB浏览器。Internet Explorer显示包含对HTML对象的某些异常方法调用的网页的方式中存在堆溢出漏洞,如果DOM对象以可控的方式调用了substringData()的话,就可以触发这个漏洞。


发布日期:2008-06-10


更新日期:2008-06-11


受影响系统:


Microsoft Internet Explorer 7.0


Microsoft Internet Explorer 6.0 SP1


Microsoft Internet Explorer 6.0


描述:


----------------------------------------------------------------------------


BUGTRAQ ID: 29556


CVE(CAN) ID: CVE-2008-1442


Internet Explorer是微软发布的非常流行的WEB浏览器。


Internet Explorer显示包含对HTML对象的某些异常方法调用的网页的方式中存在堆溢出漏洞,如果DOM对象以可控的方式调用了substringData()的话,就可以触发这个漏洞。攻击者可以通过构建特制的网页来利用该漏洞。当用户查看网页时,该漏洞可能允许远程执行指令。成功利用此漏洞的攻击者可以获得与登录用户相同的用户权限。


<*来源:Peter Vreugdenhil


Sebastian Apelt (webmaster@buzzworld.org)


链接:http://secunia.com/advisories/30575/


http://marc.info/?l=bugtraq&m=121313311930947&w=2


http://www.microsoft.com/technet/security/bulletin/MS08-031.mspx?pf=true


http://www.us-cert.gov/cas/techalerts/TA08-162B.html


*>


建议:


----------------------------------------------------------------------------


临时解决方法:


将Internet Explorer配置为在Internet和本地Intranet安全区域中运行ActiveX控件之前进行提示。


将Internet和本地intranet安全区设置为“高”以在运行ActiveX控件和活动脚本之前要求提示。


厂商补丁:


Microsoft


---------


Microsoft已经为此发布了一个安全公告(MS08-031)以及相应补丁:


MS08-031:Cumulative Security Update for Internet Explorer (950759)


链接:http://www.microsoft.com/technet/security/bulletin/MS08-031.mspx?pf=true


From: 绿盟科技 | 安全┊黑客资讯 | 评论(0) | 引用(0) | 阅读(168)
Tags: , , , ,
发表评论
昵称 [注册]
密码 游客无需密码
网址
电邮
打开HTML 打开UBB 打开表情 隐藏 记住我