MS KB2488013:處理任意程式碼執行的 Internet Explorer CSS 匯入規則

high Nessus Plugin ID 51587

概要

任意程式碼可透過網頁瀏覽器在遠端主機上執行。

說明

遠端主機遺失 KB 2488013 提及的其中一個因應措施。

據報告,IE 的遠端版本無法正確處理某些特製的階層式樣式表 (CSS),其可導致在遠端系統上執行任意程式碼。

解決方案

套用 Microsoft 建議的因應措施。

另請參閱

https://seclists.org/fulldisclosure/2010/Dec/110

http://www.breakingpointsystems.com/community/blog/ie-vulnerability/

https://support.microsoft.com/en-us/help/2488013

https://docs.microsoft.com/en-us/security-updates/SecurityAdvisories/2010/2488013

Plugin 詳細資訊

嚴重性: High

ID: 51587

檔案名稱: smb_kb2488013.nasl

版本: 1.21

類型: local

代理程式: windows

系列: Windows

已發布: 2011/1/20

已更新: 2018/11/15

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.7

CVSS v2

風險因素: High

基本分數: 9.3

時間分數: 8.1

媒介: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

弱點資訊

CPE: cpe:/o:microsoft:windows, cpe:/a:microsoft:ie

必要的 KB 項目: SMB/Registry/Enumerated, SMB/WindowsVersion, SMB/Missing/MS11-003

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2010/12/8

可惡意利用

CANVAS (CANVAS)

Metasploit (MS11-003 Microsoft Internet Explorer CSS Recursive Import Use After Free)

參考資訊

CVE: CVE-2010-3971

BID: 45246

CERT: 634956

MSKB: 2488013

Secunia: 42510