Evasión de detección de virus en múltiple software anti-virus
|
Vulnerability classification
|
Property |
Value |
Confidence level |
Oficial |
Impact |
Obtener acceso |
Dificulty |
Avanzado |
Required attacker level |
Acceso remoto sin cuenta a un servicio exotico |
System information
|
Property |
Value |
Affected manufacturer |
Comercial Software |
Affected software |
McAfee
Computer Associates
Kaspersky
Sophos
Eset
RAV |
Description
|
Se ha descubierto una vulnerabilidad en múltiples software anti-virus que permite a atacantes remotos evadir la detección de virus en archivos comprimidos en formato zip.
La vulnerabilidad reside en el procesado de las cabeceras de un archivo .zip (locales y global) donde el formato zip almacena información sobre los archivos comprimidos. El campo problemático es concretamente el que específica el tamaño de un archivo una vez descomprimido. Si este campo es puesto a 0 el archivo .zip se podrá descomprimir sin problemas pero los software anti-virus afectados no analizarán el archivo comprimido en busca de virus.
La explotación de esta vulnerabilidad podría permitir a un atacante remoto evadir un software anti-virus afectado.
Se ha descubierto que productos antivirus que utilicen el módulo para PERL Archive::Zip, como amavisd-new, se ven afectados por esta vulnerabilidad. |
Solution
|
Se recomienda a los usuarios de software afectado visitar los enlaces de la sección "Recursos adicionales" y las páginas Web de sus fabricantes.
Actualización de software
Mandrake Linux (perl-Archive-Zip)
Mandrakelinux 10.1
x86
ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/10.1/RPMS/perl-Archive-Zip-1.14-1.0.101mdk.noarch.rpm
ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/10.1/SRPMS/perl-Archive-Zip-1.14-1.0.101mdk.src.rpm
X86_64
ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/x86_64/10.1/RPMS/perl-Archive-Zip-1.14-1.0.101mdk.noarch.rpm
ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/x86_64/10.1/SRPMS/perl-Archive-Zip-1.14-1.0.101mdk.src.rpm |
Standar resources
|
Property |
Value |
CVE |
CAN-2004-0932
CAN-2004-0933
CAN-2004-0934
CAN-2004-0935
CAN-2004-0936
CAN-2004-0937 |
BID |
NULL |
Other resources
|
iDEFENSE Security Advisory
http://www.idefense.com/application/poi/display?id=153&type=vulnerabilities
SupportConnect Security Advisory
http://supportconnectw.ca.com/public/ca_common_docs/arclib_vuln.asp
rt.cpan.org Bug #8077
http://rt.cpan.org/NoAuth/Bug.html?id=8077
Mandrakesoft Security Advisory MDKSA-2004:118
http://www.mandrakesoft.com/security/advisories?name=MDKSA-2004:118 |
Version history
|
Version |
Comments |
Date |
1.0
|
Aviso emitido
|
2004-10-19
|
2.0
|
Aviso actualizado con información sobre el módulo para perl Archive::Zip
|
2004-11-02
|