Trillian aim:// URI处理器 批量文件写入漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1189778 漏洞类型 边界条件错误
发布时间 2007-07-17 更新时间 2007-07-18
CVE编号 CVE-2007-3833 CNNVD-ID CNNVD-200707-324
漏洞平台 N/A CVSS评分 5.0
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200707-324
|漏洞详情
Trillian是一个聊天程序,和多种即时通讯程序使用相同的接口,包括AIM、ICQ、Yahoo!Messenger、MSNMessenger和IRC。Trillian的aim://URI处理器在将某些部分的aim://URI写入到ini=参数所指定的文件之前没有执行正确的验证,如果用户受骗跟随了特制的aim://URI的话就可能导致向Windows的"开始"文件夹写入批处理文件。
|参考资料

来源:MISC
链接:http://www.xs-sniper.com/nmcfeters/Cross-App-Scripting-2.html
来源:BID
名称:24927
链接:http://www.securityfocus.com/bid/24927
来源:XF
名称:trillian-aim-file-create(35449)
链接:http://xforce.iss.net/xforce/xfdb/35449
来源:VUPEN
名称:ADV-2007-2546
链接:http://www.frsirt.com/english/advisories/2007/2546
来源:SECUNIA
名称:26086
链接:http://secunia.com/advisories/26086