Microsoft Internet Explorer多个安全漏洞(MS03-048)

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1202337 漏洞类型 其他
发布时间 2003-09-10 更新时间 2009-07-12
CVE编号 CVE-2003-0814 CNNVD-ID CNNVD-200402-026
漏洞平台 N/A CVSS评分 7.5
|漏洞来源
https://www.securityfocus.com/bid/9015
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200402-026
|漏洞详情
MicrosoftInternetExplorer是一款流行的WEB浏览程序。MicrosoftInternetExplorer存在多个安全问题,可导致任意代码执行,读取本地系统文件,下载任意文件到用户系统。具体问题如下:-在相关InternetExplorer的跨域安全模型(从共享信息中保持不同域窗口)中存在三个漏洞,这些漏洞可导致在本地计算机区域中执行任意脚本,要利用这些漏洞,攻击者必须构建包含恶意代码的页面,然后诱使用户访问该页。攻击者也可以构建恶意HTML形式EMAIL消息发送给用户打开。成功利用此漏洞可以从其他WEB站点访问信息,访问用户系统上的文件和在用户上执行任意代码。-在InternetExplorer中把区域信息传递给XML对象时存在安全问题。这个漏洞允许攻击者读取用户系统上的本地问。要利用这个漏洞,攻击者必须构建包含恶意代码的页面,然后诱使用户访问该页。攻击者也可以构建恶意HTML形式EMAIL消息发送给用户打开。在用户浏览恶意站点或查看HTMLEMAIL消息后,用户会被提示下载HTML页面,如果用户接收这个HTML文件下载,那么攻击者可以读取已知位置中的本地文件。-在InternetExplorer中在动态HTML事件上执行Drag-and-Drop操作时存在安全问题。如果用户点击,这个漏洞允许文件保存在用户系统中的目标指定目录上。没有任何对话框提示会要求用户下载。要利用这个漏洞,攻击者必须构建包含恶意代码的页面,然后诱使用户访问该页。攻击者也可以构建恶意HTML形式EMAIL消息发送给用户打开。如果用户点击恶意连接,可导致代码保存在用户计算机上。
|受影响的产品
Microsoft Internet Explorer 5.0.1 SP3 Microsoft Internet Explorer 5.0.1 SP2 - Microsoft Windows 2000 Advanced Server SP2 - Microsoft Windows 2000 Advan
|参考资料

来源:US-CERTVulnerabilityNote:VU#326412
名称:VU#326412
链接:http://www.kb.cert.org/vuls/id/326412
来源:MS
名称:MS03-048
链接:http://www.microsoft.com/technet/security/bulletin/ms03-048.asp
来源:BUGTRAQ
名称:20030911LiuDieYu'smissingfilesarehere.
链接:http://www.securityfocus.com/archive/1/337086
来源:www.safecenter.net
链接:http://www.safecenter.net/liudieyu/BodyRefreshLoadsJPU/BodyRefreshLoadsJPU-Content.htm
来源:BUGTRAQ
名称:20030910MSIE->BodyRefreshLoadsJPU:refreshisanewnavigationmethod
链接:http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2003-09/0177.html
来源:SECTRACK
名称:1007687
链接:http://securitytracker.com/id?1007687
来源:SECUNIA
名称:10192
链接:http://secunia.com/advisories/10192
来源:USGovernmentResource:oval:org.mitre.oval:def:392
名称:oval:org.mitre.oval:def:392
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:392
来源:USGovernmentResource:oval:org.mitre.oval:def:349
名称:oval:org.mitre.oval:def:349
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:349