int(3647)

Vulnerability Bulletins


Ejecución de código arbitrario y aumento local de privilegios en Message Queuing Service

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Microsoft
Affected software Microsoft Windows 2000 Server SP4
Microsoft Windows 2000 Professional SP4
Windows XP SP2

Description

Se ha encontrado una vulnerabilidad en Message Queuing Service. La vulnerabilidad reside cuando se validan incorrectamente cadenas de caracteres antes de pasarlas a un búfer.

Un atacante remoto podría ejecutar código arbitrario en un sistema Microsoft Windows 2000 Server y podría aumentar sus privilegios localmente en sistemas Microsoft Windows 2000 Professional y Windows XP mediante un mensaje MSMQ especialmente diseñado.

Solution



Actualización de software

Microsoft
Microsoft Windows 2000 Server Service Pack 4 / patch Windows2000-kb937894-x86-enu
Microsoft Windows 2000 Professional Service Pack 4 / patch Windows2000-kb937894-x86-enu
Windows XP Service Pack 2 / patch Windowsxp-kb937894-x86-enu

Standar resources

Property Value
CVE CVE-2007-3039
BID

Other resources

Microsoft Security Bulletin MS07-065
http://www.microsoft.com/technet/security/bulletin/ms07-065.mspx

Version history

Version Comments Date
1.0 Aviso emitido 2007-12-12
Ministerio de Defensa
CNI
CCN
CCN-CERT