Érintett rendszerek
MicrosoftVisual Studio
Érintett verziók
Microsoft Visual Studio 6 (Enterprise,professional)
Összefoglaló
Néhány sérülékenység található a Microsoft Visual Studio-ban, amelyek kiaknázhatók arra, hogy rosszindulatú felhasználók átírjanak fájlokat és akár rendszerfelügyeletet vegyenek át,
Leírás
Néhány sérülékenység található a Microsoft Visual Studio-ban, amelyek kiaknázhatók arra, hogy rosszindulatú felhasználók átírjanak fájlokat és akár rendszerfelügyeletet vegyenek át,
- A PDWizard.ocx ActiveX vezérlő a „StartProcess()”-ban és a „SyncShell()”-ban kihasználható arra, hogy önkényes parancsokat futtassanak le a rendszeren. Hasonló rést állapítottak meg a „SaveAs()”-ban, a „CABDefaultURL()”-ban, a „CABFileName()”-ban és a „CABRunFile()”-ban is.
- A VBTOVSI.DLL ActiveX vezérlő a „Load()” és a „SaveAs()”-ban arra használható ki, hogy egy helyi fájlt tetszőleges helyre mentsenek el vagy felülítjanak egy tetszőleges fájlt.
Ezek a sérülékenységek a 6.0.verzióban fordulnak elő. Más változatok is érintve lehetnek.
Megoldás
Állítsa be a tiltóbitet (kill-bit) az érintett ActiveX vezérlőhöz!
Támadás típusa
Information disclosure (Információ/adat szivárgás)Misconfiguration (Konfiguráció)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: shinnai.altervista.org
Egyéb referencia: shinnai.altervista.org
SECUNIA 26779