ALERT: Vulnerabilita' in Explorer e Outlook
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
******************************************************************
Alert ID: A-02002C
Data di creazione: Tue Feb 26 11:25:26 CET 2002
Titolo: Buffer overflow in Microsoft Internet Explorer e Outlook
Gravita': alta
******************************************************************
1) Descrizione del problema:
E' stata segnalata [1] una vulnerabilita' in alcune versione di Internet
Explorer e Outlook che consente l'esecuzione di codice arbitrario
durante la visualizzazione di un documento HTML o un messaggio di posta
elettronica.
Questa vulnerabilita' si presenta in tutte le versioni di Internet
Explorer e Outlook che hanno abilitata l'opzione che consente di
eseguire oggetti di tipo ActiveX.
2) Piattaforme interessate:
La Microsoft [2] indica che sono vulnerabili le versioni:
* Microsoft Internet Explorer 5.01
* Microsoft Internet Explorer 5.5
* Microsoft Internet Explorer 6.0
alle quali vanno aggiunte (fonti [1] e [3]) anche Outlook e Outlook
Express, ed eventualmente tutti quei software che utilizzano la libreria
mshtml.dll, che implementa il "Microsoft HTML viewer".
3) Impatto:
Questo bug consente l'esecuzione di codice arbitrario proveniente
dall'esterno, mediante la visualizzazione di documenti HTML o messaggi
di posta elettronica.
4) Soluzioni:
Sono disponibili all'indirizzo [2] riferimenti alle patch rilasciate per
le piattaforme coinvolte. Inoltre e' possibile disabilitare l'opzione
"Run ActiveX controls and Plugins" al fine di evitare l'esecuzione di
codice ActiveX. Soluzioni specifiche per Outlook sono disponibili agli
indirizzi [4] e [5].
5) Riferimenti:
[1] http://www.security.nnov.ru/advisories/mshtml.asp
[2]
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS02-005.asp
[3] http://www.cert.org/advisories/CA-2002-04.html
[4] http://office.microsoft.com/downloads/2000/Out2ksec.aspx
[5] http://office.microsoft.com/downloads/9798/Out98sec.aspx
Appendice
GARR-CERT Home Page: http://www.cert.garr.it
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.0.4 (GNU/Linux)
Comment: For info see http://www.gnupg.org
iD8DBQE8e2etiddTNPkaZLURAu5BAJ4wplt8PLdu2aEh1hW332nGVVWf5ACgr9jS
StxpZ7M4JUe46PmyXBoTD5w=
=pcjQ
-----END PGP SIGNATURE-----
--
. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
. Massimo Ianigro ..................... .
. CNR - IC Istituto di Cristallografia : tel. +39 080 5442220 .
. c/o Dipartimento Geomineralogico,Campus Uni. : fax: +39 080 5442591 .
. Via Orabona, 4 ................................. .
. 70125 BARI - I : email: Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo. .
.....................................................................