int(4260)

Vulnerability Bulletins


Cross-Site Scripting en Microsoft Office XP Service Pack 3

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Microsoft
Affected software Microsoft Office XP Service Pack 3

Description

Se ha descubierto una vulnerabilidad de tipo Cross-Site Scripting en Microsoft Office XP SP3.

Un atacante remoto podría inyectar código web o HTML arbitrario mediante un documento que contiene una cabecera "Content-Disposition: attachment" y es accedido a través de "cdo: URL", el cual renderiza el contenido en vez de lanzar un diálogo de descarga de archivo.

Solution



Actualización de software

Microsoft (MS08-056)
Microsoft Office XP Service Pack 3 / patch officexp-KB956464-FullFile-ENU
http://www.microsoft.com/downloads

Standar resources

Property Value
CVE CVE-2008-4020
BID

Other resources

Microsoft Security Bulletin (MS08-056)
http://www.microsoft.com/technet/security/Bulletin/MS08-056.mspx

Version history

Version Comments Date
1.0 Aviso emitido 2008-10-20
Ministerio de Defensa
CNI
CCN
CCN-CERT