int(2620)

Boletines de Vulnerabilidades


Ejecución de código arbitrario por medio de Cross-Site Scripting en MMC de Microsoft Windows

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Microsoft
Software afectado Microsoft Windows 2000 SP4

Descripción

Se ha descubierto una vulnerabilidad en Microsoft Windows 2000 SP4 y anteriores. La vulnerabilidad reside en que por medio de un ataque Cross-site scripting (XSS) se podría acceder a ficheros locales con HTML incrustado en la librería Microsoft Management Console (MMC), también conocido como "MMC Redirect Cross-Site Scripting Vulnerability".

Un atacante remoto podría ejecutar comandos arbitrarios.

Solución



Actualización de software

Microsoft
Microsoft Windows 2000 SP4
http://www.microsoft.com/downloads/details.aspx?FamilyId=87fe4c18-21dc-4d83-a1d8-503b92fdba2b

Identificadores estándar

Propiedad Valor
CVE CVE-2006-3643
BID

Recursos adicionales

Microsoft Security Bulletin (MS06-044)
http://www.microsoft.com/technet/security/bulletin/ms06-044.mspx

US-CERT - Technical Cyber Security Alert (TA06-220A)
http://www.us-cert.gov/cas/techalerts/TA06-220A.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2006-08-09

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT