Foros del Web » Administración de Sistemas » Seguridad y redes »

Inyección de código en Internet Explorer vía

Estas en el tema de Inyección de código en Internet Explorer vía en el foro de Seguridad y redes en Foros del Web. Internet Explorer permite ejecutar scripts y comandos de forma arbitraria a través de una vulnerabilidad existente en la funcionalidad "Habilitar la lista de carpetas para ...
  #1 (permalink)  
Antiguo 10/06/2002, 07:18
Avatar de DanielRey
Usuario no validado
 
Fecha de Ingreso: enero-2001
Ubicación: Mendoza
Mensajes: 630
Antigüedad: 23 años, 10 meses
Puntos: 1
Inyección de código en Internet Explorer vía

Internet Explorer permite ejecutar scripts y comandos de forma arbitraria a través de una vulnerabilidad existente en la funcionalidad "Habilitar la lista de carpetas para los sitios FTP" activada por defecto. En el momento de redactar esta nota no había constancia de ninguna solución por parte de Microsoft.

Para que la vulnerabilidad se pueda explotar es necesario que el Explorador de Windows tenga señalada la opción "como una página Web" en el menú Ver o "Permitir la existencia de contenido web en las carpetas" en el menú Herramientas, según la versión de Windows, si bien son opciones que se encuentran activadas por defecto.

El código inyectado en la dirección del servidor FTP se ejecutará en la zona de seguridad local, con mayores privilegios sobre el sistema.
El problema se explota a través del archivo FTP.HTT, invocado por la funcionalidad "Habilitar la lista de carpetas para los sitios FTP".

Microsoft fue avisada el 21 de diciembre de 2001, sin que hasta la fecha haya hecho público ningún aviso ni corrección al respecto. La vulnerabilidad ha sido probada con éxito sobre IE versiones 5.5 y 6.0

Para evitar la vulnerabilidad se recomienda desactivar las opciones "Habilitar la lista de carpetas para los sitios FTP" que se encuentra en Internet Explorer, menu Herramientas, en Opciones de Internet.
Mientras que en Explorer de Windows deberíamos desactivar la opción "como una página Web" en el menú Ver o "Permitir la existencia de contenido web en las carpetas" en el menú Herramientas, según la versión de Windows que tengamos (9x/NT/2000).

Una demostración de la vulnerabilidad puede encontrarse en la dirección: http://www.geocities.co.jp/SiliconValley/1667/advisory02e.html

Opina sobre esta noticia:
http://www.hispasec.com/unaaldiacom.asp?id=1323
Más información:
Microsoft Internet Explorer 'Folder View for FTP sites' Script
Execution Vulnerability
http://www.geocities.co.jp/SiliconValley/1667/advisory02e.html
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 01:14.