Visual FoxPro 是微软发布的一款 object-oriented 数据库管理系统。Visual FoxPro 像通常的数据库管理系统一样能够生成一个自动访问数据库的应用程序。这个应用程序不仅能够对数据库进行查询,而且通过一定的设置后还能够在用户系统上执行其它任务。 通常当一个产品被安装时,都必须使用IE浏览器进行注册,并且在安装的过程中需要配置并指出和这个被安装的应用程序相关的文件在打开时是让它自动打开,还是在打开之前弹出对话框以征得用户许可。但是由于设计上的原因,Visual FoxPro 6.0 在安装时并没有使用IE浏览器进行注册,也没有进行这样的配置。 在大部分情况下,这个缺陷还不会造成什么安全威胁,因为单单地打开一个 Visual FoxPro 应用程序只是启动 Visual FoxPro 而已,而不会自动去运行应用程序。但是如果应用程序的文件名是被恶意用户精心构建的畸形文件名时,Visual FoxPro 由于不能进行正确解析,将会自动去执行这个应用程序,而不会给予用户任何提示。并且由于 Visual FoxPro 产生的应用程序不仅能够对数据库进行查询,而且通过一定的设置后还能够在用户系统上执行其它任务。因此攻击者能够利用此缺陷构建含有恶意代码和畸形文件名的应用程序在目标机器上运行,获得对系统的完全控制权限,然后非法访问,删除,更改敏感数据,甚至能够格式硬盘。 攻击者利用此缺陷进行攻击的方式通常是创建一个嵌有能够调用 Visual FoxPro 应用程序的恶意代码的网页,然后将网页放置在一个web服务器上,或作为HTML邮件发送给其他用户。如果用户的系统安装了 Visual FoxPro 6.0 或某个产品中装有 Visual FoxPro 6.0 runtime ,一旦打开了网页,恶意代码和指令就会悄悄地在用户机器上执行,而不会发出任何提示给用户。 所幸的是其它的产品和其它版本的 Visual FoxPro 并不受此缺陷影响。并且恶意程序只能以目标系统正在运行的用户的权限来执行,如果严格限制系统的用户权限,将能把风险降低。 风险等级: ============ - Internet systems: 低 - Intranet systems: 低 - Client systems: 中等 攻击方法: 攻击者利用此缺陷进行攻击的方式通常是创建一个嵌有能够调用 Visual FoxPro 应用程序的恶意代码的网页,然后将网页放置在一个web服务器上,或作为HTML邮件发送给其他用户。如果用户的系统安装了 Visual FoxPro 6.0 或某个产品中装有 Visual FoxPro 6.0 runtime ,一旦打开了网页,恶意代码和指令就会悄悄地在用户机器上执行,而不会发出任何提示给用户。 解决方案: 下载补丁: Microsoft Visual FoxPro 6.0: http://www.microsoft.com/downloads/Release.asp?ReleaseID=42297 临时解决方案: * 使用 6.0 以外的其它版本的 Visual FoxPro * 系统的运行用户的权限进行限制 附加信息: CVE-CAN-2002-0696