RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Vulnerabilidade de "Buffer Overflow" no MS Internet Explorer

USCERT-VU#842160

[CAIS, 04.11.2004-16:59, revisão 01]


O CAIS está repassando o alerta do US-CERT, intitulado "Vulnerability Note VU#842160 - Microsoft Internet Explorer vulnerable to buffer overflow via FRAME and IFRAME elements", que trata de uma vulnerabilidade de "Buffer Overflow" no Microsoft Internet Explorer que permite a execução de código arbitrário no sistema.

Existe uma vulnerabilidade de estouro de pilha ("Heap Buffer Overflow") no Internet Explorer devido à maneira como ele trata alguns atributos dos elementos FRAME e IFRAME, utilizados em paginas web (HTML). Um programa em JavaScript pode ser montado de forma a preencher a memória do sistema com código malicioso. A utilização de uma longa cadeia de dados nos atributos de FRAME ou IFRAME pode levar à execução deste código com os privilégios do usuário que estiver utilizando o Internet Explorer no momento do ataque.


Sistemas afetados:

  • Internet Explorer 6.0 em Windows XP SP1 (totalmente atualizado)
  • Internet Explorer 6.0 em Windows 2000 (totalmente atualizado)

Sistemas não afetados:

  • Sistemas com Microsoft Windows XP SP2

Correções disponíveis:

Não existe uma solução completa disponível para corrigir este problema. É recomendado que seja utilizado o Microsoft Windows XP com SP2 aplicado.


Medidas paliativas:

  • Desabilitar Active scripting e ActiveX na Zona Internet e na Zona utilizada pelo Outlook, Outlook Express e qualquer outro software que utilize o controle WebBrowser ActiveX;
  • Não abrir endereços de web (links) não solicitados;
  • Configurar seu cliente de e-mail para abrir os e-mails em texto puro;
  • Manter atualizado seu Anti-Virus.

Mais informações:


O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as ultimas versões e correções oferecidas pelos fabricantes.

Os Alertas do CAIS também são oferecidos no formato RSS/RDF:
http://www.rnp.br/cais/alertas/rss.xml



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais