|
MS07-052 Vulnerabilidad en Crystal Reports (941522)
|
|
VSantivirus No 2543 Año 11, miércoles 12 de setiembre de 2007
MS07-052 Vulnerabilidad en Crystal Reports (941522)
http://www.vsantivirus.com/vulms07-052.htm
Nivel de gravedad: Importante
Impacto: Ejecución remota de código
Fecha de publicación: 11 de setiembre de 2007
Software afectado por este parche:
- Microsoft Visual Studio 2005
- Microsoft Visual Studio 2005 Service Pack 1
- Microsoft Visual Studio .NET 2003
- Microsoft Visual Studio .NET 2003 Service Pack 1
Software NO afectado por este parche:
- Microsoft Office Outlook 2003 con Business Contact Manager
- Microsoft Office Outlook 2007 con Business Contact Manager
El software en esta lista se ha probado para determinar si es afectado. Otras versiones anteriores no mencionadas, podrían o no ser vulnerables, pero ya no incluyen soporte de actualizaciones de parte de Microsoft.
Descripción:
Crystal Reports es un software que permite la generación de informes, distribuido en ciertas ediciones de Visual Studio.
Visual Studio es una herramienta de desarrollo multilenguaje que permite construir e integrar rápidamente aplicaciones y servicios Web XML.
Existe una vulnerabilidad que permite la ejecución remota de código y que puede ser explotada por medio de un archivo .RPT malformado (los archivos RPT son reportes creados por Cristal Reports).
Un atacante podría tomar el control total del equipo, si el usuario actual tiene los permisos para ello.
Mitigación:
Un atacante debe convencer a un usuario para que descargue y abra un archivo RPT malicioso, seguramente mediante un enlace en un correo electrónico no solicitado, o enviado como adjunto.
Explotación:
Existen exploits de conocimiento público.
Referencias CVE:
La vulnerabilidad corregida está relacionada con la siguiente referencia CVE:
CVE-2006-6133
Crystal Reports RPT Processing Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-6133
CVE (Common Vulnerabilities and Exposures), es la lista de nombres estandarizados para vulnerabilidades y otras exposiciones de seguridad que han tomado estado público, la cuál es operada por cve.mitre.org, corporación patrocinada por el gobierno norteamericano.
Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-052.mspx
El parche también está disponible a través de las actualizaciones automáticas de Windows Update.
Nota:
Antes de instalar esta actualización, verifique que el software que se menciona tenga instalado los Service Pack a los que se hace referencia. En caso contrario la aplicación puede fallar o ejecutarse de manera incorrecta.
Más información:
Microsoft Security Bulletin MS07-052
www.microsoft.com/technet/security/bulletin/ms07-052.mspx
Microsoft Knowledge Base Article - 941522
http://support.microsoft.com/kb/941522/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
|
|
|