int(1179)

Boletines de Vulnerabilidades


Actualización crítica para Internet Explorer 6

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza official+tested
Impacto Compromiso Root
Dificultad Principiante
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricant afectat Microsoft
Software afectado Microsoft Internet Explorer 6 <= SP1:

Windows NT Server 4.0
Windows NT Server 4.0 Terminal Server Edition
Windows 2000
Windows XP (<= SP1)
Windows XP 64-Bit Edition (<= SP1)
Windows 98
Windows 98 Second Edition
Windows Millennium Edition

Descripción

Se ha descubierto una vulnerabilidad en Internet Explorer 6 que permitiría a un atacante remoto ejecutar código en el ordenador de la víctima. Para ello, el atacante debe crear una página web y conseguir que la víctima la visite.

La vulnerabilidad consiste en un desbordamiento de búfer que tiene lugar cuando el software procesa algunos elementos HTML de tipo "iframe".

Esta vulnerabilidad no afecta a los usuarios de Windows XP SP2, Windows XP 64-Bit Edition Version 2003, Windows Server 2003 o Windows Server 2003 64-Bit Edition.

Microsoft ha publicado un artículo acerca de los problemas que pueden presentarse al instalar esta actualización; dicho documento está incluido en este aviso con la referencia "MSKB 889293".

Solución



Actualización de software

Windows 2000 <= SP4, Windows XP <= SP1
Si ha instalado alguna actualización de Internet Explorer posterior a MS04-004 o MS04-038, instale este parche:
http://download.microsoft.com/download/c/f/e/cfe4652c-33d2-4b7f-8ba2-1388018423da/IE6.0sp1-KB889669-Windows-2000-XP-x86-ESN.exe
El resto de usuarios deben instalar este parche:
http://download.microsoft.com/download/c/4/6/c4695f87-de5b-459d-8ad0-138a9019bd8d/IE6.0sp1-KB889293-Windows-2000-XP-x86-ESN.exe

Windows NT4 <= SP6a, Windows NT 4.0 Terminal Server Edition, Windows 98, Windows 98 Second Edition, Windows 98 Millennium Edition
Si ha instalado alguna actualización de Internet Explorer posterior a MS04-004 o MS04-038, instale este parche:
http://download.microsoft.com/download/d/a/7/da7afcdb-be8a-4ae1-a8c6-34affea6d162/IE6.0sp1-KB889669-Windows-NT4sp6a-98-ME-x86-ESN.exe
El resto de usuarios deben instalar este parche:
http://download.microsoft.com/download/d/d/4/dd4e09ef-a10f-4d84-81a3-d588815f6758/IE6.0sp1-KB889293-Windows-NT4sp6a-98-ME-x86-ESN.exe

Windows XP 64-Bit Edition <= SP1
Si ha instalado alguna actualización de Internet Explorer posterior a MS04-004 o MS04-038, instale este parche:
http://download.microsoft.com/download/5/5/4/5549d417-847c-4581-ad3c-c37ca50efef9/IE6.0sp1-KB889669-WindowsXP-ia64-ENU.exe
El resto de usuarios deben instalar este parche:
http://download.microsoft.com/download/9/b/8/9b8643eb-19f7-4049-96f8-e72392564350/IE6.0sp1-KB889293-WindowsXP-ia64-ENU.exe

Identificadores estándar

Propiedad Valor
CVE CAN-2004-1050
BID 11515

Recursos adicionales

Microsoft Security Bulletin MS04-040
http://www.microsoft.com/technet/security/bulletin/MS04-040.mspx

Uniras Alert 38/04
http://www.uniras.gov.uk/l1/l2/l3/alerts2004/alert-3804.txt

Histórico de versiones

Versión Comentario Data
1.0 Aviso emitido 2004-12-01
2.0 Exploit público disponible. Añadida referencia de UNIRAS. Añadida referencia MSKB 889669. Explotación comprobada localmente. 2004-12-02
Ministerio de Defensa
CNI
CCN
CCN-CERT