usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Noticias relacionadas
  • Microsoft publica los parches para tapar una docena de fallos de seguridad
  • Tres vulnerabilidades críticas en Internet Explorer
  • Un nuevo 'agujero' en Internet Explorer facilita los ataques de 'phishing'
  • Detección local de archivos en Internet Explorer
  • Importante actualización para Internet Explorer 6
  • Nuevas variantes del virus MyDoom se ceban con Internet Explorer
  • Desbordamiento de búfer con etiqueta IFRAME en Internet Explorer
Otras noticias
  • Detectados dos virus informáticos que atacan archivos de 64 bits
  • Desbordamiento de búfer con etiqueta IFRAME en Internet Explorer
  • La firma Kaspersky presenta su solución antivirus para móviles
  • Vulnerabilidad en Adobe Acrobat Reader 5.1
  • La gestión del riesgo
  • Back/Singu.O. Caballo de Troya de acceso remoto
  • Comienza la III edición del concurso de seguridad de Xifra
  • Tendencias de malware 2010
  • Vulnerabilidad en Microsoft Jet permite la ejecución remota de código
  • Actualización acumulativa para Internet Explorer
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
VULNERABILIDADES

Internet Explorer SP2: Ejecución automática de código 2

Un nuevo exploit que se aprovecha de las vulnerabilidades aún no corregidas en Windows XP SP2, ha sido publicado en Internet. También permite la ejecución de código en forma automática, al visitar una página maliciosa.

30 Dec 2004 | VS ANTIVIRUS
L

a demostración ejecuta un comando (en este caso el propio procesador de comandos de Windows, CMD.EXE), abriéndose una ventana de "Símbolo de sistema" con el mensaje "Presione una tecla para continuar . . ."



El exploit se vale del objeto "Help ActiveX Control" para la ejecución del código.

Según explica el autor, el problema sigue siendo que Internet Explorer no aplica ninguna restricción a las páginas web que son solicitadas cuando se abre un archivo de ayuda de Windows (HTML Help). En el ejemplo, se utiliza un archivo de ayuda compilada (.CHM), que incluye el control ActiveX antes mencionado.

Cómo el archivo .CHM se ejecuta en la zona de seguridad local, las restricciones son mínimas, y muchas las posibilidades de ejecutar algo mucho más peligroso que un simple CMD.EXE con el parámetro "/c pause", como en este caso.

El exploit está basado en pruebas de concepto ya conocidas, y no se requiere ninguna acción en la ventana del navegador, ejecutándose en forma automática con solo visualizar la página maliciosa.

En la prueba de concepto, las ventanas de la ayuda (HTML Help) y el Internet Explorer son automáticamente cerrados al finalizar la demostración.

El exploit requiere la presencia del control "hhtctrl.ocx", no presente por defecto en todas las versiones de Windows.


Productos afectados:

- Microsoft Internet Explorer 6.0
- Microsoft Windows XP
- Microsoft Windows XP SP1
- Microsoft Windows XP SP2
- Microsoft Windows Server 2003


Solución:

No existe una solución oficial.

Se recomienda desactivar "Secuencias de comandos ActiveX" del Internet Explorer.


Relacionados:

Remote code execution with parameters without user interaction, even with XP SP2
http://www.securityfocus.com/archive/1/385573

Internet Explorer SP2: Ejecución automática de código
http://www.vsantivirus.com/vul-iesp2-261204.htm

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 30 Dec 2004, 17:21
Angelv Colombia

Solucion...

Gnu/linux, FreeBSD,OpenBSD...

Mozilla Firefox

Que no sabes como instalarlo? usarlo?

Muy simple, de la misma forma que le pagas a tu tecnico para que te formatee cada 5 meses tu computador con Window$, en esta oportunidad le dices que te instale una distribucion de linux, como Fedora Core 3 :) y en una semanita de uso, ya trabajaras como lo hacias con tu antiguo e inseguro windows , y ni que decir del dinero que te ahorraras al año en formateos o errores de Office.

Este es un buen regalo para esta navidad y el año nuevo... Animate!

Linux pride!

Editar | Borrar | #2 | 30 Dec 2004, 17:49
emilio Spain

no es tan facil como dice, pero tiene razon.

Eso si tardaras mas de una semana en manejarte una decima parte de lo que te manejas en windows.

Aparte que hay mucho mas que aprender en linux que en windows.

Editar | Borrar | #3 | 30 Dec 2004, 23:27
re Spain

viva LINUX!!

Editar | Borrar | #4 | 31 Dec 2004, 00:38
Anonimo Chile

VIVA WINDOWS

Editar | Borrar | #5 | 01 Ene 2005, 00:02
Mr WINDOWS Bolivia

VIVA WINDOWS CARAJOOOOOOOOO

Editar | Borrar | #6 | 02 Ene 2005, 02:05
ARUM Venezuela

Al Carajo con todos los "lineros"

Si realmente tuvieran un buen producto no estuvieran jodiendo tanto al Windows.

Sean hombres ya y den la pelea como debe ser.

Editar | Borrar | #7 | 28 Ene 2005, 10:06
IRoSAM Switzerland

Arum vuelve a demostrar una vez mas que los windows lusers (looser + user = luser... para que todos me entiendan) no tienen 2 dedos de frente...

Editar | Borrar | #8 | 16 Feb 2005, 01:07
p0ke_ Mexico

pues la mera verdad es ke windows realmente causa muchos problemas, pero nos da muchos dolores de cabeza y dinero a los ke nos dedicamos a esto asi ke como todo... es un mal necesario

Editar | Borrar | #9 | 07 Mar 2005, 17:01
Kike Spain

IRoSAM, seremos loser para ti, pero loser de verdad es el que pierde y no consigue nada. Este es tu casa, que debido al poco apoyo que tiene Linux, recurres a este tipo de mensajitos, suerte y "dont Ž"lose" yourself in your own shit!"

Editar | Borrar | #10 | 31 May 2006, 01:37
Jorge Bolivia

Lo único que he visto ha sido mas disputas que soluciones. Cada panadero alava su pan, pero en honor a la verdad usando Linux (cualquier sea la distribución) tienes el control absoluto del sistema.

Uno aprende a ver como en realidad funciona el S.O. y hace lo que quiera con el. Pues el reto esta en ser pacientes y aprender, ya que no solo se hace un Click en siguiente y siguiente y siguiente ..... y no tener idea de los que esta sucediendo. Con mil disculapas a todos los Windowseros, Windows es tan solo eso WINDOWS y no la HOME. Que es mejor tener? mmmmmm.... y en ello encontraras la solución.

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?