int(379)

Vulnerability Bulletins


Inyección de código script en Internet Explorer

Vulnerability classification

Property Value
Confidence level Probable
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Microsoft
Affected software Internet Explorer 5.5, 6.x

Description

Se ha descubierto una vulnerabilidad de validación de entrada en Microsoft Internet Explorer cuya explotación permitiría la ejecución de código arbitrario en el sistema.
Un potencial atacante remoto puede crear una URL que contenga código Javascript, que al ser cargado por Internet Explorer producirá un error HTTP 404 y sacará por pantalla un enlace a la página principal de dicha URL.
La función encargada de parsear esta URL para extraer el nombre de dominio no filtra de modo apropiado el posible código que pueda contener y si el usuario víctima trata de acceder al site asociado desde la página de error mostrada ejecutará inconscientemente dicho código.

Solution



Actualización de software:
Windows update
http://windowsupdate.microsoft.com

Standar resources

Property Value
CVE
BID

Other resources

GreyMagic Security Advisory GM#014-IE
http://www.securitytracker.com/alerts/2003/Jun/1007007.html

Version history

Version Comments Date
1.0 Aviso emitido 2003-06-19
Ministerio de Defensa
CNI
CCN
CCN-CERT