• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Загрузка произвольного файла

Главная Специалистам База уязвимостей Загрузка произвольного файла

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:H/Au:N/C:P/I:P/A:N)
Производитель ПО
HP
Наименование ПО
Mozilla (2.0.0.11) SeaMonkey (1.0.2)
Описание
Mozilla Firefox, Mozilla Suite, Mozilla SeaMonkey и Netscape позволяют злоумышленникам, действующим удаленно, получить права на чтение произвольных файлов, если пользователь введет часть имени вредоносного файла в текстовое поле. Для перевода фокуса на другое поле и вставки введенных символов в поле для загрузки файла используются JavaScript-обработчики событий OnKeyDown, OnKeyPress и OnKeyUp, что может затем привести к загрузке данного файла при подтверждении формы. Для эксплуатации уязвимости необходимы активные действия со стороны пользователя.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.mozilla.com/
В качестве временного решения рекомендуется отключить поддержку JavaScript и не вводить подозрительный текст в ненадежных сайтах.
Подмена адреса Уязвимость интерфейса командной строки