int(2874)

Vulnerability Bulletins


Obtención de acceso en Microsoft Windows 2000 SP4

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Microsoft
Affected software Microsoft Windows 2000 SP4

Description

Se ha descubierto una vulnerabilidad en Remote Installation Service (RIS) de Microsoft Windows 2000 SP4. La vulnerabilidad reside en que utiliza un servidor TFTP que permite acceso a la cuenta anonymous.

Un atacante remoto podría subir y sobrescribir archivos arbitrarios lo que le permitiría obtener privilegios en el sistema atacado.

Solution



Actualización de software

Microsoft
Microsoft Windows 2000 Service Pack 4
http://www.microsoft.com/downloads/details.aspx?FamilyId=0ed62db9-4534-4f27-a49e-020c7a7d69e0

Hewlett-Packard
MS03-001 - MS03-051 / Security Bulletin HPSBST02146
MS04-001 - MS04-045 / Security Bulletin HPSBST02147
MS05-001 - MS05-055 / Security Bulletin HPSBST02148
MS06-001 - MS06-051 / Security Bulletin HPSBST02140
http://itrc.hp.com/

Standar resources

Property Value
CVE CVE-2006-5584
BID

Other resources

Microsoft Security Bulletin MS06-077
http://www.microsoft.com/technet/security/bulletin/ms06-077.mspx

HP SECURITY BULLETIN (HPSBST02180)
http://www4.itrc.hp.com/service/cki/docDisplay.do?docId=c00828603

Version history

Version Comments Date
1.0 Aviso emitido 2006-12-13
1.1 Aviso actualizado por HP (HPSBST02180) 2006-12-20
Ministerio de Defensa
CNI
CCN
CCN-CERT