Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
Microsoft Windows
(1.1.4 x86 Windows 2000 Server SP4, 1.2.2 x86 Windows XP SP2, 1.3.0 x86 Windows 2003 Server, 1.3.1 x86 Windows 2003 Server SP1, 1.3.2 x86 Windows 2003 Server SP2, 2.2.0 x64 Windows XP, 2.2.2 x64 Windows XP SP2, 2.3.0 x64 Windows 2003 Server, 2.3.2 x64 Windows 2003 Server SP2, 3.3.0 i64 Windows 2003 Server , 3.3.1 i64 Windows 2003 Server SP1, 3.3.2 i64 Windows 2003 Server SP2)
Microsoft Updates
(KB925902, SP2)
Описание
В методе обработки форматов курсоров, анимированных курсоров и значков существует уязвимость удаленного выполнения кода. Злоумышленник может воспользоваться этой уязвимостью, создав вредоносный курсор или файл значка, которые могут разрешить удаленное выполнение кода, если пользователь посетит вредоносный веб-узел или просмотрит специально сконструированное сообщение электронной почты. Воспользовавшись этой уязвимостью, злоумышленник может захватить полный контроль над системой,
Как исправить
Используйте рекомендации производителя:
http://www.microsoft.com/technet/security/Bulletin/MS07-017.mspx
http://www.microsoft.com/technet/security/Bulletin/MS07-017.mspx
Ссылки
FULLDISC (20070330 0-day ANI vulnerability in Microsoft Windows (CVE-2007-0038)): http://archives.neohapsis.com/archives/fulldisclosure/2007-03/0470.html
http://www.determina.com/security_center/security_advisories/securityadvisory_0day_032907.asp
CERT (TA07-089A): http://www.us-cert.gov/cas/techalerts/TA07-089A.html
CERT-VN (VU#191609): http://www.kb.cert.org/vuls/id/191609
BUGTRAQ (20070330 0-day ANI vulnerability in Microsoft Windows (CVE-2007-0038)): http://www.securityfocus.com/archive/1/archive/1/464269/100/0/threaded
BUGTRAQ (20070330 Re: 0-day ANI vulnerability in Microsoft Windows (CVE-2007-0038)): http://www.securityfocus.com/archive/1/archive/1/464339/100/0/threaded
BUGTRAQ (20070331 RE: [Full-disclosure] 0-day ANI vulnerability in Microsoft Windows(CVE-2007-0038)): http://www.securityfocus.com/archive/1/archive/1/464342/100/0/threaded
BUGTRAQ (20070331 Re: 0-day ANI vulnerability in Microsoft Windows (CVE-2007-0038)): http://www.securityfocus.com/archive/1/archive/1/464340/100/0/threaded
MILW0RM (3634): http://milw0rm.com/exploits/3634
XF (windows-ani-code-execution(33301)): http://xforce.iss.net/xforce/xfdb/33301
MS (MS07-017): http://www.microsoft.com/technet/security/Bulletin/ms07-017.mspx
CERT (TA07-093A): http://www.us-cert.gov/cas/techalerts/TA07-093A.html
FRSIRT (ADV-2007-1215): http://www.frsirt.com/english/advisories/2007/1215
BUGTRAQ (20070402 More information on ZERT patch for ANI 0day): http://www.securityfocus.com/archive/1/archive/1/464459/100/100/threaded
HP (HPSBST02206): http://www.securityfocus.com/archive/1/archive/1/466186/100/200/threaded
http://www.determina.com/security_center/security_advisories/securityadvisory_0day_032907.asp
CERT (TA07-089A): http://www.us-cert.gov/cas/techalerts/TA07-089A.html
CERT-VN (VU#191609): http://www.kb.cert.org/vuls/id/191609
BUGTRAQ (20070330 0-day ANI vulnerability in Microsoft Windows (CVE-2007-0038)): http://www.securityfocus.com/archive/1/archive/1/464269/100/0/threaded
BUGTRAQ (20070330 Re: 0-day ANI vulnerability in Microsoft Windows (CVE-2007-0038)): http://www.securityfocus.com/archive/1/archive/1/464339/100/0/threaded
BUGTRAQ (20070331 RE: [Full-disclosure] 0-day ANI vulnerability in Microsoft Windows(CVE-2007-0038)): http://www.securityfocus.com/archive/1/archive/1/464342/100/0/threaded
BUGTRAQ (20070331 Re: 0-day ANI vulnerability in Microsoft Windows (CVE-2007-0038)): http://www.securityfocus.com/archive/1/archive/1/464340/100/0/threaded
MILW0RM (3634): http://milw0rm.com/exploits/3634
XF (windows-ani-code-execution(33301)): http://xforce.iss.net/xforce/xfdb/33301
MS (MS07-017): http://www.microsoft.com/technet/security/Bulletin/ms07-017.mspx
CERT (TA07-093A): http://www.us-cert.gov/cas/techalerts/TA07-093A.html
FRSIRT (ADV-2007-1215): http://www.frsirt.com/english/advisories/2007/1215
BUGTRAQ (20070402 More information on ZERT patch for ANI 0day): http://www.securityfocus.com/archive/1/archive/1/464459/100/100/threaded
HP (HPSBST02206): http://www.securityfocus.com/archive/1/archive/1/466186/100/200/threaded