1 2 3 4 5 6

Vulnerabilidades rss pdf

Coordinación de Seguridad de la Información - UNAM-CERT -- DGTIC-UNAM

Vulnerabilidad de Seguridad UNAM-CERT-2013-029 Vulnerabilidad en Microsoft Visio Viewer 2010 podría permitir la ejecución de código remoto

Esta actualización de seguridad crítica resuelve una vulnerabilidad que fue informada de forma privada en Microsoft Office. La vulnerabilidad podría permitir la ejecución remota de código si un usuario abre un archivo de Visio especialmente diseñado. Un atacante que aproveche esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema corren un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.

  • Fecha de Liberación: 12-Mar-2013
  • Ultima Revisión: 19-Mar-2013
  • Fuente:
  • Riesgo Crítico
  • Problema de Vulnerabilidad Remoto
  • Tipo de Vulnerabilidad Ejecución remota de código y Elevación de privilegios

Sistemas Afectados

Microsoft Windows Windows Microsoft Office 2010 Filter Pack Service Pack 1 (32-bit version) < 2553501
Microsoft Windows Windows Microsoft Office 2010 Filter Pack Service Pack 1 (64-bit version) < 2553501
Microsoft Windows Windows Microsoft Visio 2010 Service Pack 1 (32-bit editions) < 2760762
Microsoft Windows Windows Microsoft Visio 2010 Service Pack 1 (64-bit editions) < 2760762
Microsoft Windows Windows Microsoft Visio Viewer 2010 Service Pack 1 (32-bit Edition) < 2687505
Microsoft Windows Windows Microsoft Visio Viewer 2010 Service Pack 1 (64-bit Edition) < 2687505
  1. Índice de explotabilidad

    Vulnerabilidad de confusión de tipo de objeto de árbol en Visio Viewer (CVE-2013-0079)

    Ejecución remota de código.

  2. Descripción

    Vulnerabilidad de confusión de tipo de objeto de árbol en Visio Viewer (CVE-2013-0079)

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Visio Viewer controla la memoria al representar archivos de Visio especialmente diseñados. Un atacante que aprovecha esta vulnerabilidad podría obtener el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema podrían verse menos afectados que aquellos que cuenten con derechos de usuario administrativos.

  3. Impacto

    Vulnerabilidad de confusión de tipo de objeto de árbol en Visio Viewer (CVE-2013-0079)

    Un atacante que consiguiera aprovechar esta vulnerabilidad podría ejecutar código arbitrario en el contexto del usuario actual. Si el usuario actual inicia sesión con derechos de usuario administrativos, un atacante podría lograr el control completo del sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos.

  4. Solución

  5. Referencias

     

La Coordinación de Seguridad de la Información/UNAM-CERT agradece el apoyo en la elaboración ó traducción y revisión de éste Documento a:

  • Manuel Ignacio Quintero Martínez (mquintero at seguridad dot unam dot mx)
  • Edgar Israel Rubi Chavez (erubi at seguridad dot unam dot mx)

UNAM-CERT
Equipo de Respuesta a Incidentes UNAM
Coordinación de Seguridad de la Información

incidentes at seguridad.unam.mx
phishing at seguridad.unam.mx
http://www.cert.org.mx
http://www.seguridad.unam.mx
ftp://ftp.seguridad.unam.mx
Tel: 56 22 81 69
Fax: 56 22 80 47


Universidad Nacional Autonoma de México Aviso legal |  Créditos |  Staff |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT