sábado, 27 de febrero de 2010

Ejecución arbitraria de código en IBM Lotus iNotes

Se ha confirmado la existencia de de una vulnerabilidad en IBM Lotus iNotes (Lotus Domino Web Access), por la que un atacante remoto podría comprometer los sistemas afectados.

El problema reside en desbordamientos de búfer en controles ActiveX, que podrían ser explotados por un atacante remoto a través de una página HTML especialmente creada. Si el usuario abre la página, se producirá el desbordamiento y la consiguiente ejecución de código arbitrario. El código se ejecutará con los privilegios del usuario atacado.

Los CLSIDs de los controles afectados son:
3BFFE033-BF43-11d5-A271-00A024A51325
983A9C21-8207-4B58-BBB8-0EBC3D7C5505
E008A543-CEFB-4559-912F-C27C2B89F13B

IBM ha publicado una corrección (7.0.4, 8.5) para evitar este problema.


Antonio Ropero
antonior@hispasec.com


Más información:

Buffer Overflow Vulnerability in Lotus iNotes ActiveX Control
http://www-01.ibm.com/support/docview.wss?uid=swg21421808

No hay comentarios:

Publicar un comentario en la entrada