usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Otras noticias
  • El gusano Sober.D se presenta como una Alerta de Microsoft
  • Microsoft publicará dos boletines de seguridad el próximo martes
  • Los delincuentes inundan internet, según un sondeo
  • El caballo de troya "PSW.Maran.EI." roba contraseñas y otra información
  • El número de ataques por virus creció un 50% en 2004
  • Evolución del cibercrimen de aquí a 2020
  • Normas para la seguridad de los dispositivos móviles
  • El gusano Zafi.D aparenta ser una felicitación navideña
  • El timo nigeriano se difunde ahora a través de las redes sociales
  • ¿Tu contraseña es segura?
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
vulnerabilidades

0 day en Microsoft DirectX

Microsoft ha reconocido en un aviso oficial una vulnerabilidad en DirectX sobre 2000, XP y 2003 que podría permitir a un atacante ejecutar código arbitrario. El fallo parece que se está aprovechando en estos momentos por atacantes, por lo que se convierte en un 0 day. Es explotable a través de archivos de QuickTime.

29 May 2009 | HISPASEC.COM
D

irectX es una colección de APIs creadas para facilitar tareas relacionadas con la programación de juegos y multimedia en Windows. El kit de desarrollo de DirectX (SDK) y el EndUser Runtime se distribuyen gratuitamente por Microsoft y también adjunto a muchos programas que lo utilizan.

DirectX 7.x, 8.x y 9.x sobre Windows 2000, XP y 2003 sufre de una vulnerabilidad en la forma en la que DirectShow (en quartz.dll) maneja el formato QuickTime. Si la víctima abre un archivo QuickTime especialmente manipulado a través de cualquier vía (también a través el navegador), el atacante podría ejecutar código arbitrario con los permisos del usuario que ejecuta la aplicación.

Se recomienda tomar cualquiera de estas acciones:

a) Deshabilitar la interpretación de contenido QuickTime en quartz.dll borrando la rama HKEY_CLASSES_ROOT\CLSID\{D51BD5A0-7548-11CF-A520-0080C77EF58A} del registro.

b) Modificar la ACL de quartz.dll eliminando los permisos NTFS

c) Desregistrando la librería (Regsvr32.exe /u %WINDIR%\system32\quartz.dll)

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 29 May 2009, 14:24
Anónimo Spain

Otra alternativa es en lugar de usar el directx de microsoft, usar wined3d, que a demás implementa directx 10 en windows 2000 o XP así que ya no hace falta Vista para correr aplicaciones directx10. Eso sí, wined3d funciona sobre placas que soporten open gl.

Editar | Borrar | #2 | 01 Jun 2009, 10:02
madridserginho (Zod) Spain
13 comentarios (nivel 1)

Yo creo que esta si es una vulnerabilidad importante porque yo creo que la mayoría de la gente no actualiza el directX ni formateando el equipo,se pueden contar casos especiales como pueden ser los Gamers para los juegos y los diseñadores gráficos,el resto de las empresas que trabajan en programacion,bases de datos....les da un poco igual por lo que en mi opinión lo veo bastante peligroso.

Editar | Borrar | #3 | 02 Jun 2009, 10:53
¬¬ Spain

Ejecuta código con los permisos del usuario que abre el vídeo, una razón más para no navegar con un usuario de administrador.

Editar | Borrar | #4 | 03 Jun 2009, 09:36
madridserginho (Zod) Spain
13 comentarios (nivel 1)

Ya eso siempre,está claro.Pero una vez obtenida shell la escalada es mucho más fácil que obtener una shell.

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?