int(4345)

Vulnerability Bulletins


Múltiples vulnerabilidades en Microsoft Windows GDI API

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Microsoft
Affected software Microsoft Windows 2000 SP4
Microsoft Windows XP SP2 y SP3
Microsoft Windows Server 2003 SP1 y SP2
Microsoft Windows Vista SP1
Microsoft Windows Server 2008

Description

Se han descubierto múltiples vulnerabilidades en Microsoft Windows GDI API. Las vulnerabilidades son descritas a continuación:

- CVE-2008-2249: Se ha descubierto una vulnerabilidad de tipo desbordamieto de búfer. La vulnerabilidad reside en un error en el manejo del cálculo con enteros. Un atacante remoto podría provocar una denegación de servicio o ejecutar código arbitrario mediante un fichero imagen WMF especialmente diseñado.

- CVE-2008-3465: La vulnerabilidad reside en un error en el manejo del tamaño de ficheros de imagen WMF. Un atacante remoto podría ejecutar código remoto mediante un fichero WMF especialmente diseñado.

El boletín MS08-071 sustituye al MS08-021.

Solution



Actualización de software

Microsoft (MS08-071)
Microsoft Windows 2000 SP4 / patch Windows2000-KB956802-x86-enu
Microsoft Windows XP SP2 y SP3 / patch Windowsxp-KB956802-x86-enu
Microsoft Windows XP SP2 (64 bit) / WindowsServer2003.WindowsXP-KB956802-x64-enu
Microsoft Windows Server 2003 SP1 y SP2 (32 bit) / patch Windowsserver2003-KB956802-x86-enu
Microsoft Windows Server 2003 SP1 y SP2 (64 bit) / patch Windowsserver2003.WindowsXP-KB956802-x64-enu
Microsoft Windows Vista (32 bit) SP1 / patch Windows6.0-KB956802-x86
Microsoft Windows Vista (64 bit) SP1 / patch Windows6.0-KB956802-x64
Microsoft Windows Server 2008 (32 bit) / patch Windows6.0-KB956802-x86
Microsoft Windows Server 2008 (64 bit) / patch Windows6.0-KB956802-x64
Microsoft Windows Server 2008 (Itanium) / patch Windows6.0-KB956802-ia64
http://www.microsoft.com/downloads

Hewlett-Packard (HPSBST02394)
Storage Management Appliance v2.1
Instale el parche de Microsoft correspondiente a su sistema operativo.

Standar resources

Property Value
CVE CVE-2008-2249
CVE-2008-3465
BID

Other resources

Microsoft Security Bulletin (MS08-071)
http://www.microsoft.com/technet/security/advisory/953818.mspx

HP SECURITY BULLETIN (HPSBST02394)
http://www11.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01632189-1

Version history

Version Comments Date
1.0 Aviso emitido 2008-12-10
1.1 Aviso emitido por HP (HPSBST02394) 2008-12-18
Ministerio de Defensa
CNI
CCN
CCN-CERT