int(4346)

Vulnerability Bulletins


Múltiples vulnerabilidades en Microsoft Internet Explorer

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Microsoft
Affected software Microsoft Windows 2008 Itanium
Microsoft Windows 2008 x64
Microsoft Windows 2008 32-bit
Microsoft Windows Vista <= SP1
Microsoft Windows Vista x64 <= SP1

Description

Se han descubierto múltiples vulnerabilidades en Microsoft Internet Explorer 7. Las vulnerabilidades son descritas a continuación:

- CVE-2008-4268: La vulnerabilidad reside en un error en la liberación de memoria a la hora de guardar ficheros de búsquedas de Windows Search. Un atacante remoto ayudado por el usuario podría ejecutar código arbitrario mediante un fichero de búsqueda especialmente diseñado.

- CVE-2008-4269: La vulnerabilidad reside en un error en la interpretación de parámetros en el parseo del protocolo "search-ms". Un atacante remoto ayudado por el usuario podría ejecutar código remoto mediante una página Web que incluya una llamada al manejador del protocolo "search-ms".

El boletín MS08-075 sustituye al MS06-038.

Solution



Actualización de software

Microsoft (MS08-075)
Windows Vista SP1 / x32 / patch Windows6.0-KB958623-x86
Windows Vista SP1 / x32 / patch Windows6.0-KB958624-x86
Windows Vista SP1 / x64 / patch Windows6.0-KB958623-x64
Windows Vista SP1 / x64 / patch Windows6.0-KB958624-x64
Windows Server 2008 / x32 / patch Windows6.0-KB958623-x86
Windows Server 2008 / x32 / patch Windows6.0-KB958624-x86
Windows Server 2008 / x64 / patch Windows6.0-KB958623-x64
Windows Server 2008 / x64 / patch Windows6.0-KB958624-x64
Windows Server 2008 / ia64 / patch Windows6.0-KB958623-ia64
Windows Server 2008 / ia64 / patch Windows6.0-KB958624-ia64
http://www.microsoft.com/downloads

Standar resources

Property Value
CVE CVE-2008-4268
CVE-2008-4269
BID

Other resources

Microsoft Security Bulletin (MS08-075)
http://www.microsoft.com/technet/security/Bulletin/MS08-075.mspx

Version history

Version Comments Date
1.0 Aviso emitido 2008-12-10
Ministerio de Defensa
CNI
CCN
CCN-CERT