官方首页
 计算机科学与技术
 湖畔文学
 星之传说
 蓝色湖畔桃园
 湖畔艺术
 湖畔科技
 本站留言
热门关键字:    dreamlandcn.com    蓝色湖畔
 >>相关文章
·Linux Kernel 'f
·cuteeditor利用方法两
·0day 搜狗输入法漏洞获取系
·从内存中加载并运行exe
·OK3W v4.7文章管理系统
·用c++写的简单的arp欺骗检
·支持serv-u 7.x的as
·支持serv-u 7.x的as
·rar.exe在提权中的妙用
·SQL Server循环插入记
 >>点击排行TOP10
·多种排序算法,多种语言讲解(前言)
·多种排序算法,多种语言讲解(简单选
·QQ空间代码 最新代码 9月最新可
·c#网络应用编程基础 第5章 Wi
·【其它欣赏】少儿不宜的设计
·c#网络应用编程基础 第5章 Wi
·多种排序算法,多种语言讲解(冒泡排
·QQ空间免费代码 小窝模式免费导航
·多种排序算法,多种语言讲解(堆排序
·VC中使用GetModuleFil
·多种排序算法,多种语言讲解(快速排
·多种排序算法,多种语言讲解(树形选
·QQ空间免费黑色皮肤背景代码,绝对
·Visual Studio 200
·如何使用EasyRecovery找
 
 当前位置:网站首页 > 计算机科学与技术 > 网页技术 > 网络安全 > 浏览正文
0day 搜狗输入法漏洞获取系统权限
作者:佚名    来源:本站原创    点击数:   更新时间:2010年02月03 【字体:

无意发现了一个很严重的漏洞,和当年3389 输入法漏洞相似。 不过暂时不影响未系统未加载搜狗输入法(未登录系统)。如果远程服务器装了 搜狗,登录系统后加载了搜狗,而又未及时注销或kill掉搜狗输入法直接关闭了远程连接,那么这些server 就很危险咯。

测试环境:
OS: windows 7 ultimate
搜狗输入法 4.3 正式版

漏洞过程描述:
当windows加载了搜狗输入法后(登录系统后),锁定计算机(cltr+alt+del)。切换为搜狗输入法,输入拼音字母出现搜狗输入法工具条后,点击搜索,会调用 iexplorer.exe 。接下来就可以直接在IE地址栏调用system32目录并运行cmd,如果登录账号为administrators 组。则直接获取本机系统权限。

Tags:dreamlandcn.com
Google
关于我们 | 服务指南 | 著作权与商标声明 | 法律声明 | 服务条款 | 隐私声明 | 诚征英才  | 友情链接
Powered by ACTCMS 2.0
Copyrights©2008-2009 蓝色湖畔 www.dreamlandcn.comAll Rights Reserved. 滇ICP备05000680号