Boletines de Vulnerabilidades |
Ejecución remota de código en Microsoft XML Core Services. |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Experto |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Microsoft |
| Software afectado |
Microsoft Office 2003 Professional Edition Microsoft Office 2003 Small Business Edition Microsoft Office 2003 Standard Edition Microsoft Office 2003 Student and Teacher Edition Microsoft Office 2007 Microsoft XML Core Services (MSXML) 3.x Microsoft XML Core Services (MSXML) 4.x Microsoft XML Core Services (MSXML) 5.x Microsoft XML Core Services (MSXML) 6.x |
Descripción |
|
|
La vulnerabilidad ha sido reportada en Microsoft XML Core Services, que puede ser explotada para comprometer el sistema del usuario. La vulnerabilidad es causada debido a un error al intentar acceder a un objeto que no ha sido inicializado en memoria. Una explotación exitosa permite la ejecución de código arbitrario, por ejemplo, engañando a un usuario para visualiza una página web maliciosa en Internet Explorer. |
|
Solución |
|
|
Microsoft ha liberado una solución temporal (FixIt) para bloquear el vector de explotación de la vulnerabilidad. Otras medidas de mitigación son implementar EMET (Enhanced Mitigation Experience Toolkit), y configurar Internet Explorer de forma que se pregunte al usuario antes de ejecutar o deshabilitar secuencias de comandos ActiveX en la zona de seguridad de Internet e Intranet local. |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE | CVE-2012-1889 |
| BID | |
Recursos adicionales |
|
|
Microsoft Security Advisory (2719615) http://technet.microsoft.com/en-us/security/advisory/2719615 |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2012-06-12 |














