Vulnerabilidad de cross site scripting en los controles ActiveX TSAC de Microsoft
|
Clasificación de la vulnerabilidad
|
Propiedad |
Valor |
Nivel de Confianza |
Oficial |
Impacto |
Confidencialidad |
Dificultad |
Experto |
Requerimientos del atacante |
Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema
|
Propiedad |
Valor |
Fabricant afectat |
Microsoft |
Software afectado |
Microsoft Internet Explorer |
Descripción
|
Microsoft ofrece la funcionalidad de un cliente de servicios de terminal mediante web a través del control ActiveX "Terminal Services Advanced Client". Éste es un componente opcional y es instalado por los usuarios finales.
Un atacante podría construir un enlace malicioso a un servidor cualquiera. Si la víctima sigue ese enlace, el atacante podrá ver el contenido de la página que visite la víctima, sea cual sea el contexto de seguridad. |
Solución
|
Actualización de software
Microsoft
Actualización
http://www.microsoft.com/windowsxp/pro/downloads/rdwebconn.asp |
Identificadores estándar
|
Propiedad |
Valor |
CVE |
CVE-2002-0726 |
BID |
NULL |
Recursos adicionales
|
Microsoft Security Bulletin MS02-046
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS02-046.asp
Bugtraq ID: 5952
http://online.securityfocus.com/bid/5952 |