安全研究

安全漏洞
Microsoft Internet Connection Wizard DLL加载任意代码执行漏洞(MS10-097)

发布日期:2010-08-25
更新日期:2010-12-14

受影响系统:
Microsoft Windows XP
Microsoft Windows Server
描述:
BUGTRAQ  ID: 42713
CVE ID: CVE-2010-3144

Internet Connection Wizard是Windows操作系统中所提供将计算机连接到互联网的软件。

Internet Connection Wizard打开处理特定文件时存在加载不可信DLL的漏洞,远程或本地攻击者可能利用此漏洞控制用户系统。

此漏洞源于Internet Connection Signup Wizard打开.isp或.ins文件时存在的加载不安全DLL漏洞,导致在打开文件时候加载当前目录下攻击者指定的恶意DLL。。

<*来源:Beenu Arora (beenudel1986@gmail.com
  
  链接:http://www.microsoft.com/technet/security/bulletin/MS10-097.asp
*>

建议:
厂商补丁:

Microsoft
---------
Microsoft已经为此发布了一个安全公告(MS10-097)以及相应补丁:
MS10-097:Insecure Library Loading in Internet Connection Signup Wizard Could Allow Remote Code Execution (2443105)

http://www.microsoft.com/technet/security/bulletin/MS10-097.asp

浏览次数:2480
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障