Boletines de Vulnerabilidades |
Inyección de código script en Internet Explorer |
|
Clasificación de la vulnerabilidad |
|
Propiedad | Valor |
Nivel de Confianza | Probable |
Impacto | Obtener acceso |
Dificultad | Avanzado |
Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
Propiedad | Valor |
Fabricant afectat | Microsoft |
Software afectado | Internet Explorer 5.5, 6.x |
Descripción |
|
Se ha descubierto una vulnerabilidad de validación de entrada en Microsoft Internet Explorer cuya explotación permitiría la ejecución de código arbitrario en el sistema. Un potencial atacante remoto puede crear una URL que contenga código Javascript, que al ser cargado por Internet Explorer producirá un error HTTP 404 y sacará por pantalla un enlace a la página principal de dicha URL. La función encargada de parsear esta URL para extraer el nombre de dominio no filtra de modo apropiado el posible código que pueda contener y si el usuario víctima trata de acceder al site asociado desde la página de error mostrada ejecutará inconscientemente dicho código. |
|
Solución |
|
Actualización de software: Windows update http://windowsupdate.microsoft.com |
|
Identificadores estándar |
|
Propiedad | Valor |
CVE | |
BID | |
Recursos adicionales |
|
GreyMagic Security Advisory GM#014-IE http://www.securitytracker.com/alerts/2003/Jun/1007007.html |
Histórico de versiones |
||
Versión | Comentario | Data |
1.0 | Aviso emitido | 2003-06-19 |