int(3962)

Vulnerability Bulletins


Ejecución de código arbitrario en HP Software Update

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software HP Software Update <= v4.000.009.002

Description

Se ha descubierto una vulnerabilidad en HP Software Update v4.000.009.002 y anteriores sobre Microsoft Windows. La vulnerabilidad reside en un error no especificado en el control ActiveX HPeDiag.

Un atacante remoto podría obtener información sensible y ejecutar código arbitrario mediante una página HTML especialmente diseñada.

Existe una prueba de concepto disponible.

Solution



Actualización de software

Hewlett-Packard
Software Update v4.000.010.008
https://www12.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01439758-1

HP Software Update v5.002
http://h10025.www1.hp.com/ewfrf/wc/softwareCategory?product=3892964

Standar resources

Property Value
CVE CVE-2008-0712
BID 28929

Other resources

HP SECURITY BULLETIN (HPSBGN02333)
https://www12.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01439758-1

HP SECURITY BULLETIN (HPSN-2008-002)
http://www11.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01439758

Version history

Version Comments Date
1.0 Aviso emitido 2008-04-25
Ministerio de Defensa
CNI
CCN
CCN-CERT