int(2874)

Boletines de Vulnerabilidades


Obtención de acceso en Microsoft Windows 2000 SP4

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Microsoft
Software afectado Microsoft Windows 2000 SP4

Descripción

Se ha descubierto una vulnerabilidad en Remote Installation Service (RIS) de Microsoft Windows 2000 SP4. La vulnerabilidad reside en que utiliza un servidor TFTP que permite acceso a la cuenta anonymous.

Un atacante remoto podría subir y sobrescribir archivos arbitrarios lo que le permitiría obtener privilegios en el sistema atacado.

Solución



Actualización de software

Microsoft
Microsoft Windows 2000 Service Pack 4
http://www.microsoft.com/downloads/details.aspx?FamilyId=0ed62db9-4534-4f27-a49e-020c7a7d69e0

Hewlett-Packard
MS03-001 - MS03-051 / Security Bulletin HPSBST02146
MS04-001 - MS04-045 / Security Bulletin HPSBST02147
MS05-001 - MS05-055 / Security Bulletin HPSBST02148
MS06-001 - MS06-051 / Security Bulletin HPSBST02140
http://itrc.hp.com/

Identificadores estándar

Propiedad Valor
CVE CVE-2006-5584
BID

Recursos adicionales

Microsoft Security Bulletin MS06-077
http://www.microsoft.com/technet/security/bulletin/ms06-077.mspx

HP SECURITY BULLETIN (HPSBST02180)
http://www4.itrc.hp.com/service/cki/docDisplay.do?docId=c00828603

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2006-12-13
1.1 Aviso actualizado por HP (HPSBST02180) 2006-12-20

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT