| Asunto: | VSantivirus No 2520 Año 11, miércoles 15 de agosto d e 2007 | | Fecha: | Miercoles, 15 de Agosto, 2007 00:46:46 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No 2520 Año 11, miércoles 15 de agosto de 2007
_____________________________________________________________
1 - MS07-042 Vulnerabilidad en MS XML Core (936227)
2 - MS07-043 Vulnerabilidad crítica en OLE (921503)
3 - MS07-044 Vulnerabilidad en Microsoft Excel (940965)
4 - MS07-045 Actualización acumulativa para IE (937143)
5 - MS07-046 Vulnerabilidad en motor de gráficos (938829)
6 - MS07-050 Ejecución de código en IE (VML) (938127)
7 - MS07-047 Vulnerabilidad en Windows Media (936782)
8 - MS07-048 Vulnerabilidad en Windows Vista (938123)
9 - MS07-049 Virtual PC y Virtual Server (937986)
_____________________________________________________________
1 - MS07-042 Vulnerabilidad en MS XML Core (936227)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-042.htm
MS07-042 Vulnerabilidad en MS XML Core (936227)
* Nivel de gravedad: Crítico
* Impacto: Ejecución remota de código
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- XML Core Services 3.0 (Windows 2000 SP4)
- XML Core Services 3.0 (Windows XP SP2)
- XML Core Services 3.0 (XP Professional x64)
- XML Core Services 3.0 (XP Professional x64 SP2)
- XML Core Services 3.0 (Windows Server 2003 SP1)
- XML Core Services 3.0 (Windows Server 2003 SP2)
- XML Core Services 3.0 (Windows Server 2003 x64)
- XML Core Services 3.0 (Windows Server 2003 x64 SP2)
- XML Core Services 3.0 (Windows Server 2003 SP1 Itanium)
- XML Core Services 3.0 (Windows Server 2003 SP2 Itanium)
- XML Core Services 3.0 (Windows Vista)
- XML Core Services 3.0 (Windows Vista x64 Edition)
- XML Core Services 4.0 (Microsoft Windows 2000 SP4)
- XML Core Services 4.0 (Windows XP SP2)
- XML Core Services 4.0 (XP Professional x64)
- XML Core Services 4.0 (XP Professional x64 SP2)
- XML Core Services 4.0 (Windows Server 2003 SP1)
- XML Core Services 4.0 (Windows Server 2003 SP2)
- XML Core Services 4.0 (Windows Server 2003 x64)
- XML Core Services 4.0 (Windows Server 2003 x64 SP2)
- XML Core Services 4.0 (Windows Server 2003 SP1 Itanium)
- XML Core Services 4.0 (Windows Server 2003 SP2 Itanium)
- XML Core Services 4.0 (Windows Vista)
- XML Core Services 4.0 (Windows Vista x64 Edition)
- XML Core Services 6.0 (Microsoft Windows 2000 SP4)
- XML Core Services 6.0 (Windows XP SP2)
- XML Core Services 6.0 (Windows XP Professional x64)
- XML Core Services 6.0 (Windows XP Professional x64 SP2)
- XML Core Services 6.0 (Windows Server 2003 SP1)
- XML Core Services 6.0 (Windows Server 2003 SP2)
- XML Core Services 6.0 (Windows Server 2003 x64 Edition)
- XML Core Services 6.0 (Windows Server 2003 x64 Edition SP2)
- XML Core Services 6.0 (Windows Server 2003 SP1 Itanium)
- XML Core Services 6.0 (Windows Server 2003 SP2 Itanium)
- XML Core Services 6.0 (Windows Vista)
- XML Core Services 6.0 (Windows Vista x64 Edition)
- Office 2003 SP2 (Microsoft XML Core Services 5.0)
- 2007 Office System (Microsoft XML Core Services 5.0)
- Office Groove Server 2007 (Microsoft XML Core Services 5.0)
- Office SharePoint Server (Microsoft XML Core Services 5.0)
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
Existe una vulnerabilidad en los servicios Microsoft XML Core
(MSXML), que podría permitir a un atacante remoto ejecutar
código arbitrario, con los mismos permisos del usuario que ha
iniciado sesión.
El problema lo ocasiona una corrupción de memoria al
manejarse determinados parámetros.
Microsoft XML Core Services (MSXML) permite a los clientes
que usan JScript, Visual Basic Scripting Edition (VBScript) y
Microsoft Visual Studio 6.0 desarrollar aplicaciones basadas
en XML que proporcionan interoperabilidad con otras
aplicaciones que cumplen el estándar XML 1.0.
* Mitigación:
Un atacante debe convencer a un usuario para que visite un
sitio malicioso, seguramente mediante un enlace en un correo
electrónico no solicitado.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con la siguiente
referencia CVE:
CVE-2007-2223
Microsoft XML Core Services Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-2223
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Reemplazos:
Este parche reemplaza a los siguientes:
MS06-061 Vulnerabilidad en MS XML Core (924191)
http://www.vsantivirus.com/vulms06-061.htm
MS06-071 Parche para MSXML Core Services (928088)
http://www.vsantivirus.com/vulms06-071.htm
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-042.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-042
www.microsoft.com/technet/security/bulletin/ms07-042.mspx
Microsoft Knowledge Base Article - 936227
http://support.microsoft.com/kb/936227/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - MS07-043 Vulnerabilidad crítica en OLE (921503)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-043.htm
MS07-043 Vulnerabilidad crítica en OLE (921503)
* Nivel de gravedad: Crítico
* Impacto: Ejecución remota de código
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- Microsoft Windows 2000 SP4
- Windows XP SP2
- Windows XP Professional x64 Edition
- Windows XP Professional x64 Edition SP2
- Windows Server 2003 SP1
- Windows Server 2003 SP2
- Windows Server 2003 x64 Edition
- Windows Server 2003 x64 Edition SP2
- Windows Server 2003 con SP1 para Itanium
- Windows Server 2003 con SP2 para Itanium
- Microsoft Office 2004 para Mac
- Microsoft Visual Basic 6.0 SP6 (KB924053)
* Software NO afectado por este parche:
- Windows Vista
- Windows Vista x64 Edition
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
La automatización OLE (vinculación e incrustación de
objetos), es un protocolo de Windows que permite a una
aplicación compartir datos o controlar otra aplicación.
Este parche corrige una vulnerabilidad que puede permitir a
un atacante remoto la ejecución de código, con los mismos
permisos del usuario que ha iniciado sesión.
El problema se debe a una corrupción de memoria al utilizarse
determinadas secuencias de comandos.
* Mitigación:
Un atacante debe convencer a un usuario para que visite un
sitio malicioso, seguramente mediante un enlace en un correo
electrónico o de mensajería instantánea no solicitado.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con la siguiente
referencia CVE:
CVE-2007-2224
OLE Automation Memory Corruption Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-2224
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-043.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-043
www.microsoft.com/technet/security/bulletin/ms07-043.mspx
Microsoft Knowledge Base Article - 921503
http://support.microsoft.com/kb/921503/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - MS07-044 Vulnerabilidad en Microsoft Excel (940965)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-044.htm
MS07-044 Vulnerabilidad en Microsoft Excel (940965)
* Nivel de gravedad: Crítico
* Impacto: Ejecución remota de código
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- Microsoft Office 2000 SP3
- Microsoft Office XP SP3
- Microsoft Office 2003 SP2
- Microsoft Excel Viewer 2003
- Microsoft Office 2004 para Mac
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
La actualización corrige una vulnerabilidad en Excel, que se
produce al no realizar el programa una validación suficiente
cuando indica el valor de índice de un espacio de trabajo.
Un atacante puede aprovechar esta vulnerabilidad para
ejecutar código de forma remota, y tomar el control completo
de un sistema afectado. De esta forma, un intruso podría
instalar programas; ver, cambiar o eliminar datos; o crear
nuevas cuentas nuevas con todos los privilegios.
* Mitigación:
Un atacante debe convencer a un usuario para que abra un
archivo de Excel especialmente diseñado de una versión
afectada de Microsoft Excel.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con la siguiente
referencia CVE:
CVE-2007-3890
Workspace Memory Corruption Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3890
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Reemplazos:
Este parche reemplaza al siguiente:
MS07-036 Vulnerabilidad en Microsoft Excel (936542)
http://www.vsantivirus.com/vulms07-036.htm
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-044.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-044
www.microsoft.com/technet/security/bulletin/ms07-044.mspx
Microsoft Knowledge Base Article - 940965
http://support.microsoft.com/kb/940965/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - MS07-045 Actualización acumulativa para IE (937143)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-045.htm
MS07-045 Actualización acumulativa para IE (937143)
* Nivel de gravedad: Crítico
* Impacto: Ejecución remota de código
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- Internet Explorer 5.01
- Internet Explorer 6 Service Pack 1
- Internet Explorer 6
- Internet Explorer 7
- Microsoft Windows 2000 SP4
- Windows XP SP2
- Windows XP Professional x64 Edition
- Windows XP Professional x64 Edition SP2
- Windows Server 2003 SP1
- Windows Server 2003 SP2
- Windows Server 2003 x64 Edition
- Windows Server 2003 x64 Edition SP2
- Windows Server 2003 con SP1 para Itanium
- Windows Server 2003 con SP2 para Itanium
- Windows Vista
- Windows Vista x64 Edition
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
Este parche corrige 3 vulnerabilidades que afectan a Internet
Explorer.
Una de ellas permite la ejecución remota de código a un
usuario remoto, debido a un problema al analizar determinadas
cadenas en CSS u hojas de estilo en cascada, un método de
formato para páginas web que usa HTML (no afecta a Internet
Explorer 6 ni 7).
La segunda vulnerabilidad está relacionada con el componente
TBLINF32.DLL (o VSTLBINF.DLL), encargados de determinados
objetos ActiveX. Debido a que ninguno de los componentes
fueron diseñados para ser compatibles con Internet Explorer,
un atacante podría llegar a ejecutar código de forma remota
mediante la visita a una página web comprometida.
Lo mismo puede ocurrir para el atacante que explote
exitosamente la tercera vulnerabilidad corregida en esta
actualización, la cuál también está relacionada con objetos
ActiveX (PDWIZARD.OCX).
Un intruso que se aproveche de estas vulnerabilidades, podría
conseguir los mismos privilegios que el usuario que ha
iniciado sesión.
* Mitigación:
Un atacante debe convencer a un usuario para que visite un
sitio malicioso, seguramente mediante un enlace en un correo
electrónico o de mensajería instantánea no solicitado.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con las
siguientes referencias CVE:
CVE-2007-0943
CSS Memory Corruption Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0943
CVE-2007-2216
ActiveX Object Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-2216
CVE-2007-3041
ActiveX Object Memory Corruption Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3041
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Reemplazos:
Este parche reemplaza al siguiente:
MS07-033 Actualización acumulativa para IE (933566)
http://www.vsantivirus.com/vulms07-033.htm
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-045.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-045
www.microsoft.com/technet/security/bulletin/ms07-045.mspx
Microsoft Knowledge Base Article - 937143
http://support.microsoft.com/kb/937143/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - MS07-046 Vulnerabilidad en motor de gráficos (938829)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-046.htm
MS07-046 Vulnerabilidad en motor de gráficos (938829)
* Nivel de gravedad: Crítico
* Impacto: Ejecución remota de código
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- Microsoft Windows 2000 SP4
- Windows XP SP2
- Windows XP Professional x64 Edition
- Windows Server 2003 SP1
- Windows Server 2003 x64 Edition
- Windows Server 2003 con SP1 para Itanium
* Software NO afectado por este parche:
- Windows XP Professional x64 Edition SP2
- Windows Server 2003 SP2
- Windows Server 2003 x64 Edition SP2
- Windows Server 2003 con SP2 para Itanium
- Windows Vista
- Windows Vista x64 Edition
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
La interfase de dispositivo gráfico de Microsoft Windows
(GDI), permite a las aplicaciones usar gráficos y texto con
formato en la pantalla de video y en la impresora. Las
aplicaciones basadas en Windows no tienen acceso al hardware
de gráficos directamente. En vez de eso, GDI interactúa con
los controladores de dispositivo en nombre de las
aplicaciones.
Esta actualización corrige una vulnerabilidad en GDI,
ocasionada por la manera en que el motor de representación de
gráficos trata ciertas imágenes especialmente diseñadas. Un
atacante podría utilizar esto para la ejecución de código
arbitrario.
* Mitigación:
Un atacante debe convencer a un usuario para que visite un
sitio malicioso, seguramente mediante un enlace en un correo
electrónico o de mensajería instantánea no solicitado.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con la siguiente
referencia CVE:
CVE-2007-3034
Remote Code Execution Vulnerability in GDI
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3034
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Reemplazos:
Este parche reemplaza al siguiente:
MS06-001 Vulnerabilidad en motor de gráficos (912919)
http://www.vsantivirus.com/vulms06-001.htm
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-046.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-046
www.microsoft.com/technet/security/bulletin/ms07-046.mspx
Microsoft Knowledge Base Article - 938829
http://support.microsoft.com/kb/938829/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
6 - MS07-050 Ejecución de código en IE (VML) (938127)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-050.htm
MS07-050 Ejecución de código en IE (VML) (938127)
* Nivel de gravedad: Crítico
* Impacto: Ejecución remota de código
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- Internet Explorer 5.01
- Internet Explorer 6 Service Pack 1
- Internet Explorer 6
- Internet Explorer 7
- Microsoft Windows 2000 SP4
- Windows XP SP2
- Windows XP Professional x64 Edition
- Windows XP Professional x64 Edition SP2
- Windows Server 2003 SP1
- Windows Server 2003 SP2
- Windows Server 2003 x64 Edition
- Windows Server 2003 x64 Edition SP2
- Windows Server 2003 con SP1 para Itanium
- Windows Server 2003 con SP2 para Itanium
- Windows Vista
- Windows Vista x64 Edition
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
En la implementación de VML en Microsoft Windows (Vector
Markup Language o Lenguaje de marcado vectorial), las rutinas
en la biblioteca de vínculos de gráficos vectoriales
(VGX.DLL), no realizan la validación suficiente de
solicitudes para representar VML en Internet Explorer.
Ello puede ser utilizado por un atacante remoto para lograr
la ejecución arbitraria de código, mediante la creación de
una página web o correo electrónico HTML especialmente
diseñado.
VML es un lenguaje basado en XML para crear gráficos de
vectores bidimensionales en un documento HTML o XML. VML
utiliza etiquetas XML y hojas de estilos en cascada para
crear y ubicar los gráficos, como círculos y cuadrados, en un
documento, como una página Web. Estos gráficos pueden incluir
colores y pueden editarse en varios programas de gráficos.
* Mitigación:
Un atacante debe convencer a un usuario para que visite un
sitio malicioso, seguramente mediante un enlace en un correo
electrónico o de mensajería instantánea no solicitado.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con la siguiente
referencia CVE:
CVE-2007-1749
VML Buffer Overrun Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-1749
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Reemplazos:
Este parche reemplaza al siguiente:
MS07-004 Ejecución de código en IE (VML) (929969)
http://www.vsantivirus.com/vulms07-004.htm
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-050.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-050
www.microsoft.com/technet/security/bulletin/ms07-050.mspx
Microsoft Knowledge Base Article - 938127
http://support.microsoft.com/kb/938127/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
7 - MS07-047 Vulnerabilidad en Windows Media (936782)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-047.htm
MS07-047 Vulnerabilidad en Windows Media (936782)
* Nivel de gravedad: Importante
* Impacto: Ejecución remota de código
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- Windows Media Player 7.1 (Microsoft Windows 2000 SP4)
- Windows Media Player 9 (Microsoft Windows 2000 SP4)
- Windows Media Player 9 (Windows XP SP2)
- Windows Media Player 10 (Windows XP SP2)
- Windows Media Player 10 (Windows XP Professional x64)
- Windows Media Player 10 (Windows XP Professional x64 SP2)
- Windows Media Player 10 (Windows Server 2003 SP1)
- Windows Media Player 10 (Windows Server 2003 SP2)
- Windows Media Player 10 (Windows Server 2003 x64 )
- Windows Media Player 10 (Windows Server 2003 x64 SP2)
- Windows Media Player 11 (Windows XP SP2)
- Windows Media Player 11 (Windows XP Professional x64)
- Windows Media Player 11 (Windows XP Professional x64 SP2)
- Windows Media Player 11 (Windows Vista)
- Windows Media Player 11 (Windows Vista x64 Edition)
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
Esta actualización corrige dos vulnerabilidades importantes
en diversas versiones de Windows Media Player (WMP), que
pueden provocar la ejecución remota de código. Ambas están
relacionadas con los archivos de máscaras (skins) del
Reproductor de Windows Media.
Los archivos de máscaras (.WMZ y .WMD), están compuestos por
un conjunto de secuencias de comandos, gráficos, medios y
archivos de texto que se pueden combinar para crear una nueva
apariencia para el Reproductor de Windows. También permiten
cambiar su funcionamiento.
Las vulnerabilidades se producen durante la descompresión y
durante el análisis de dichos archivos, debido a que la
aplicación trata incorrectamente la información de encabezado
incluida en los archivos de máscara.
Un atacante que explote exitosamente cualquiera de estas
vulnerabilidades, podría obtener el control completo de un
sistema afectado, instalando programas o viendo, modificando
o borrando información.
* Mitigación:
Cuando un usuario intenta instalar un archivo de máscara de
Reproductor de Windows Media, se le presenta el cuadro de
diálogo "Descarga de Windows Media" antes de aplicar la
máscara.
Los intentos de aprovechar la vulnerabilidad mediante
archivos .WMZ y .WMD requieren que el usuario vea o aplique
la máscara después de descargarla para que sea vulnerable.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con las
siguientes referencias CVE:
CVE-2007-3037
Windows Media Player Code Execution Vulnerability Parsing Skins
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3037
CVE-2007-3035
Windows Media Player Code Execution Vulnerability Decompressing Skins
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3035
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Reemplazos:
Este parche reemplaza al siguiente:
MS06-024 Ejecución de código en Windows Media (917734)
http://www.vsantivirus.com/vulms06-024.htm
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-047.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-047
www.microsoft.com/technet/security/bulletin/ms07-047.mspx
Microsoft Knowledge Base Article - 936782
http://support.microsoft.com/kb/936782/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
8 - MS07-048 Vulnerabilidad en Windows Vista (938123)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-048.htm
MS07-048 Vulnerabilidad en Windows Vista (938123)
* Nivel de gravedad: Importante
* Impacto: Ejecución remota de código
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- Windows Vista
- Windows Vista x64 Edition
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
Tres vulnerabilidades en los "gadgets" de Windows Vista, son
solucionados en esta actualización.
Los gadgets son miniaplicaciones diseñadas para proporcionar
información o utilidades al usuario.
Windows Vista trata los gadgets del mismo modo que todo el
código ejecutable.
Los gadgets se escriben con HTML y secuencias de comandos,
pero este código HTML no se encuentra en un servidor remoto
arbitrario, como se encuentran las páginas web.
El contenido HTML del gadget se descarga primero como parte
de un paquete de recursos y archivos de configuración y, a
continuación, se ejecutan desde el equipo local. Este proceso
de descarga es semejante a las aplicaciones (archivos .EXE)
descargados de Internet.
Los gadgets afectados son "Encabezados de la fuente",
"Contactos" y "El Tiempo".
Ni "Encabezados de la fuente" ni "El Tiempo", realizan la
validación suficiente al analizar los atributos HTML, y ello
podría ser utilizado por un atacante remoto para ejecutar
código en el sistema afectado.
El gadget "Contactos" por su parte, no valida correctamente
los contactos al importarlos. Un atacante que consiguiera
aprovechar esta vulnerabilidad podría ejecutar código en el
sistema afectado en el contexto del usuario.
* Mitigación:
La configuración por defecto de estas opciones, podría
reducir la gravedad de esta vulnerabilidad. Además, el
usuario debería suscribirse a una fuente RSS que no sea de
confianza o que sea vulnerable en el gadget "Encabezados de
la fuente" mediante Internet Explorer.
En otro caso, el usuario debería agregar o importar los
contactos malintencionados especialmente diseñados de un
atacante.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con las
siguientes referencias CVE:
CVE-2007-3033
Windows Vista Feed Headlines Gadget Remote Code Execution Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3033
CVE-2007-3032
Windows Vista Contacts Gadget Code Execution Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3032
CVE-2007-3891
Windows Vista Weather Gadget Remote Code Execution Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-3891
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-048.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-048
www.microsoft.com/technet/security/bulletin/ms07-048.mspx
Microsoft Knowledge Base Article - 938123
http://support.microsoft.com/kb/938123/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
9 - MS07-049 Virtual PC y Virtual Server (937986)
_____________________________________________________________
http://www.vsantivirus.com/vulms07-049.htm
MS07-049 Virtual PC y Virtual Server (937986)
* Nivel de gravedad: Importante
* Impacto: Elevación de privilegios
* Fecha de publicación: 14 de agosto de 2007
* Software afectado por este parche:
- Microsoft Virtual PC 2004
- Microsoft Virtual PC 2004 SP1
- Microsoft Virtual Server 2005 Standard Edition
- Microsoft Virtual Server 2005 Enterprise Edition
- Microsoft Virtual Server 2005 R2 Standard Edition
- Microsoft Virtual Server 2005 R2 Enterprise Edition
- Microsoft Virtual PC para Mac Version 6.1
- Microsoft Virtual PC para Mac Version 7
* Software NO afectado por este parche:
- Microsoft Virtual PC 2007
- Microsoft Virtual Server 2005 R2 Service Pack 1
El software en esta lista se ha probado para determinar si es
afectado. Otras versiones anteriores no mencionadas, podrían
o no ser vulnerables, pero ya no incluyen soporte de
actualizaciones de parte de Microsoft.
* Descripción:
Existe una vulnerabilidad de elevación de privilegios en
Microsoft Virtual PC y Microsoft Virtual Server, que podría
permitir a un usuario con permisos de administrador en el
sistema operativo, ejecutar código en el sistema operativo
host u otros sistemas operativos invitados.
Un atacante con permisos de administrador en el sistema
operativo invitado podría aprovechar la vulnerabilidad
mediante la ejecución de código especialmente diseñado en el
sistema operativo invitado. Esto podría tener como resultado
un desbordamiento de pila en el host o en otros sistemas
operativos invitados.
Un atacante que aprovechara esta vulnerabilidad podría lograr
el control completo de un sistema afectado.
La vulnerabilidad se produce por errores en la interacción y
la inicialización de componentes que se comunican con el
sistema operativo en Microsoft Virtual PC y Microsoft Virtual
Server.
Cualquier sistema en el que se use Microsoft Virtual PC o
Microsoft Virtual Server, como estaciones de trabajo o
servidores de Terminal Server, está expuesto a esta
vulnerabilidad.
* Mitigación:
Un atacante debe tener permisos de administrador en el
sistema operativo host para aprovechar esta vulnerabilidad.
Los inicios de sesión a los que no se conceden permisos
administrativos al sistema operativo invitado, no pueden
aprovecharse de esta vulnerabilidad.
* Explotación:
Al momento actual no se conocen exploits.
* Referencias CVE:
La vulnerabilidad corregida está relacionada con la siguiente
referencia CVE:
CVE-2007-0948
Virtual PC and Virtual Server Heap Overflow Vulnerability
www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0948
CVE (Common Vulnerabilities and Exposures), es la lista de
nombres estandarizados para vulnerabilidades y otras
exposiciones de seguridad que han tomado estado público, la
cuál es operada por cve.mitre.org, corporación patrocinada
por el gobierno norteamericano.
* Descargas:
Las actualizaciones pueden descargarse del siguiente enlace:
www.microsoft.com/technet/security/bulletin/ms07-049.mspx
El parche también está disponible a través de las
actualizaciones automáticas de Windows Update.
* Nota:
Antes de instalar esta actualización, verifique que el
software que se menciona tenga instalado los Service Pack a
los que se hace referencia. En caso contrario la aplicación
puede fallar o ejecutarse de manera incorrecta.
* Más información:
Microsoft Security Bulletin MS07-049
www.microsoft.com/technet/security/bulletin/ms07-049.mspx
Microsoft Knowledge Base Article - 937986
http://support.microsoft.com/kb/937986/es
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Mantenga actualizado su programa antivirus. De poco vale
tener un antivirus si no lo mantenemos actualizado con los
upgrades, updates o add-ons correspondientes. De todos modos,
hoy en día las actualizaciones de la mayoría de los
fabricantes son diarias y automáticas. Si tiene un producto
que no se actualiza automáticamente, piense seriamente en
cambiarlo.
2) No abra ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Tampoco haga clic en enlaces sugeridos en
aquellos correos o mensajes instantáneos que no solicitó.
Ante cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.
3) Manténgase informado de cómo operan los virus, y de las
novedades sobre éstos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No descargue nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceda como con los
archivos adjuntos. Cópielos a una carpeta y revíselos con su
antivirus debidamente actualizado, antes de optar por
ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No 2520 Año 11, miércoles 15 de agosto de 2007
|