飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

查看: 2008|回复: 0

雅虎通CYFT ActiveX控件任意文件上传漏洞

[复制链接]
  • TA的每日心情
    开心
    2024-6-9 16:20
  • 签到天数: 24 天

    [LV.4]偶尔看看III

    发表于 2007-11-22 10:33:30 | 显示全部楼层 |阅读模式
    受影响系统:

    Yahoo! Messenger 8.1.421

    描述:

    --------------------------------------------------------------------------------

    BUGTRAQ ID: 25727

    CVE(CAN) ID: CVE-2007-5017

    雅虎通是一款非常流行的即时通讯工具。

    雅虎通的CYFT ActiveX控件实现上存在漏洞,远程攻击者可能利用此漏洞向用户系统上传任意文件。

    CYFT ActiveX控件的GetFile()方式没有对用户提交的参数做充分的检查过滤,远程攻击者可以通过提供畸形参数向用户系统的任意位置上传任意文件,但是相关的控件默认情况下不能远程调用。

    <*来源:shinnai ([email protected]

    *>

    建议:

    --------------------------------------------------------------------------------

    厂商补丁:

    Yahoo!

    ------

    目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

    http://messenger.yahoo.com/
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表