int(4260)

Boletines de Vulnerabilidades


Cross-Site Scripting en Microsoft Office XP Service Pack 3

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Microsoft
Software afectado Microsoft Office XP Service Pack 3

Descripción

Se ha descubierto una vulnerabilidad de tipo Cross-Site Scripting en Microsoft Office XP SP3.

Un atacante remoto podría inyectar código web o HTML arbitrario mediante un documento que contiene una cabecera "Content-Disposition: attachment" y es accedido a través de "cdo: URL", el cual renderiza el contenido en vez de lanzar un diálogo de descarga de archivo.

Solución



Actualización de software

Microsoft (MS08-056)
Microsoft Office XP Service Pack 3 / patch officexp-KB956464-FullFile-ENU
http://www.microsoft.com/downloads

Identificadores estándar

Propiedad Valor
CVE CVE-2008-4020
BID

Recursos adicionales

Microsoft Security Bulletin (MS08-056)
http://www.microsoft.com/technet/security/Bulletin/MS08-056.mspx

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2008-10-20

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT