Mozilla Browser Default HTA Handling Weakness
BID:9324
Info
Mozilla Browser Default HTA Handling Weakness
| Bugtraq ID: | 9324 |
| Class: | Design Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Sep 29 2003 12:00AM |
| Updated: | Sep 29 2003 12:00AM |
| Credit: | Discovery is credited to Bernd Heinze. |
| Vulnerable: |
Mozilla Browser 1.4.1 Mozilla Browser 1.4 b Mozilla Browser 1.4 a Mozilla Browser 1.4 Mozilla Browser 1.3.1 Mozilla Browser 1.3 Mozilla Browser 1.2.1 Mozilla Browser 1.2 Beta Mozilla Browser 1.2 Alpha Mozilla Browser 1.2 Mozilla Browser 1.1 Beta Mozilla Browser 1.1 Alpha Mozilla Browser 1.1 Mozilla Browser 1.0.2 Mozilla Browser 1.0.1 Mozilla Browser 1.0 RC2 Mozilla Browser 1.0 RC1 Mozilla Browser 1.0 |
| Not Vulnerable: |
Mozilla Browser 1.5 |
Discussion
Mozilla Browser Default HTA Handling Weakness
Mozilla is prone to a security weakness in the default handling of HTML Application (HTA) files.
When vulnerable versions of Mozilla prompt a user when downloading HTA files, the default option is to open the file and then don't ask again in the future when handling this type of file. Users who are not aware that HTA files may contain hostile content may be tempted to select this option instead of just opting to save the file without opening it. This has the potential to create a false sense of security.
This is only an issue on Windows versions of the software.
Mozilla is prone to a security weakness in the default handling of HTML Application (HTA) files.
When vulnerable versions of Mozilla prompt a user when downloading HTA files, the default option is to open the file and then don't ask again in the future when handling this type of file. Users who are not aware that HTA files may contain hostile content may be tempted to select this option instead of just opting to save the file without opening it. This has the potential to create a false sense of security.
This is only an issue on Windows versions of the software.
Exploit / POC
Mozilla Browser Default HTA Handling Weakness
There is no exploit required.
There is no exploit required.
Solution / Fix
Mozilla Browser Default HTA Handling Weakness
Solution:
This issue has been addressed in Mozilla 1.5.
Mozilla Browser 1.0 RC2
Mozilla Browser 1.0
Mozilla Browser 1.0 RC1
Mozilla Browser 1.0.1
Mozilla Browser 1.0.2
Mozilla Browser 1.1
Mozilla Browser 1.1 Alpha
Mozilla Browser 1.1 Beta
Mozilla Browser 1.2 Beta
Mozilla Browser 1.2 Alpha
Mozilla Browser 1.2
Mozilla Browser 1.2.1
Mozilla Browser 1.3
Mozilla Browser 1.3.1
Mozilla Browser 1.4 b
Mozilla Browser 1.4
Mozilla Browser 1.4 a
Solution:
This issue has been addressed in Mozilla 1.5.
Mozilla Browser 1.0 RC2
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.0
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.0 RC1
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.0.1
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.0.2
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.1
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.1 Alpha
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.1 Beta
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.2 Beta
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.2 Alpha
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.2
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.2.1
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.3
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.3.1
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.4 b
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.4
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
Mozilla Browser 1.4 a
-
Mozilla Mozilla 1.5
http://www.mozilla.org/download.html
References
Mozilla Browser Default HTA Handling Weakness
References:
References: