Alert GCSA-06085 - Vulnerabilita' Multiple in Microsoft XML Core
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
******************************************************************
Alert ID : GCSA-06085
Data : 11 Ottobre 2006
Titolo : Vulnerabilita' Multiple in Microsoft XML Core Services
(MS06-061)
******************************************************************
- -- Descrizione del problema:
E' stato rilasciato il Bollettino di Sicurezza Microsoft (MS06-061)
per risolvere due vulnerabilita' critiche scoperte in Microsoft XML Core
Services.
- - Microsoft XML Core Services Vulnerability (CVE-2006-4685)
Tale vulnerabilita' puo' consentire l'intercettazione di informazioni
personali poiche' il controllo ActiveX XMLHTTP interpreta in modo errato
un reindirizzamento HTTP sul lato server.
- - XSLT Buffer Overrun Vulnerability (CVE-2006-4686)
Tale vulnerabilita' e' legata all'elaborazione XSLT e puo' consentire
l'esecuzione di codice in modalita' remota in un sistema interessato.
Un utente malintenzionato potrebbe sfruttare la vulnerabilita' creando
una pagina Web appositamente predisposta in grado di consentire
potenzialmente l'esecuzione di codice in modalita' remota, se un utente
visita la pagina dannosa.
- -- Piattaforme e Software interessati:
Windows 2000 Service Pack 4
Microsoft Windows XP Service Pack 1
Microsoft Windows XP Service Pack 2
Microsoft Windows XP Professional x64 Edition
Microsoft Windows Server 2003
Microsoft Windows Server 2003 Service Pack 1
Microsoft Windows Server 2003 for Itanium-based Systems
Microsoft Windows Server 2003 with SP1
for Itanium-based Systems
Microsoft Windows Server 2003 x64 Edition
Microsoft Office 2003 Service Pack 1
Microsoft Office 2003 Service Pack 2
- -- Impatto:
Acquisizione per l'attaccante dei privilegi dell'utente in uso
Esecuzione remota di codice arbitrario
- -- Soluzioni:
Applicare la patch fornita da Microsoft relativamente alla
piattaforma impiegata.
- -- Riferimenti:
Microsoft Security Bulletin MS06-061
Vulnerabilities in Microsoft XML Core Services Could Allow Remote
Code Execution (924191)
http://www.microsoft.com/technet/security/Bulletin/MS06-061.mspx
SecurityFocus - Microsoft XML Core Services Information Disclosure
Vulnerability
http://www.securityfocus.com/bid/20339
SecurityFocus - Microsoft Windows XML Core Services XSLT Buffer
Overrun Vulnerability
http://www.securityfocus.com/bid/20338
Secunia advisories
http://secunia.com/advisories/22333/
CVE Mitre:
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-4685
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-4686
-----BEGIN PGP SIGNATURE-----
iQCVAwUBRSzMu/OB+SpikaiRAQKDlgQAqhM3xbeuunP+ztScK1+wT9/ocyAaDGxj
6QWLhR2Lf1yZj7Q9WU/qCsG3P/NuU9ONUpyRDAIOVvfSNh9X581eJy/gAePfFkPh
S+ohD2+oyhiUo9pWLLvTOHWQUglk7aC8cnG2L8RLdgOn43xcavAPRVjIhjDxgHWp
sHGUsRuCeGg=
=bYuM
-----END PGP SIGNATURE-----