Microsoft Internet Explorer OBJECT标记临时Internet文件夹名字泄露漏洞(MS02-066)

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1203601 漏洞类型 访问验证错误
发布时间 2002-11-21 更新时间 2005-10-12
CVE编号 CVE-2002-1188 CNNVD-ID CNNVD-200212-020
漏洞平台 N/A CVSS评分 6.4
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200212-020
|漏洞详情
MicrosoftInternetExplorer是一款微软开发的流行的WEB浏览器。InternetExplorer浏览器不正确检查OBJECT标记调用,远程攻击者可以利用这个漏洞构建恶意WEB页面,诱使用户打开,获得用户本地系统中的临时Internet文件名。由于不正确处理OBJEC标记,可导致远程攻击者获得目标用户系统中的临时Internet文件夹名字。这个漏洞不允许攻击者读或修改用户系统中的任意文件,原因是临时Internet文件夹处理Internetsecurity域中。不过知道临时Internet文件夹名称可以帮助攻击者登录用户名和读取临时Internet文件夹中的其他信息如COOKIE。攻击者可以通过构建恶意WEB页面或者使用HTML形式的电子邮件来触发这个漏洞。
|参考资料

来源:MS
名称:MS02-066
链接:http://www.microsoft.com/technet/security/bulletin/ms02-066.asp
来源:XF
名称:ie-object-read-tif(10665)
链接:http://www.iss.net/security_center/static/10665.php
来源:BUGTRAQ
名称:20020912LEVERAGINGCROSS-PROTOCOLSCRIPTINGINMSIE
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=103184415307193&w=2
来源:BID
名称:6217
链接:http://www.securityfocus.com/bid/6217
来源:CIAC
名称:N-018
链接:http://www.ciac.org/ciac/bulletins/n-018.shtml
来源:USGovernmentResource:oval:org.mitre.oval:def:690
名称:oval:org.mitre.oval:def:690
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:690
来源:USGovernmentResource:oval:org.mitre.oval:def:444
名称:oval:org.mitre.oval:def:444
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:444