elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 10:31  


Tema destacado: Grupo de Facebook de elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Ejecución de código a través de archivos TIFF en OpenOffice.org
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Ejecución de código a través de archivos TIFF en OpenOffice.org  (Leído 1,505 veces)
YaTaMaS
Colaborador
***
Desconectado Desconectado

Mensajes: 4.636


Nada es seguro y todo es posible


Ver Perfil WWW
Ejecución de código a través de archivos TIFF en OpenOffice.org
« en: 21 Septiembre 2007, 17:36 »

OpenOffice.org ha publicado la versión 2.3 de su suite ofimática que soluciona varios fallos de estabilidad y uno importante de seguridad que podría ser aprovechado por atacantes para ejecutar código arbitrario en el sistema víctima.

OpenOffice.org es una suite de oficina similar a Microsoft Office, de software libre y gratuito. Incluye aplicaciones como procesador de textos, hoja de cálculo, gráficos vectoriales, edición HTML, presentaciones… Viene incluida de serie en la mayoría de las distribuciones Linux actuales, y puede utilizarse además en decenas de sistemas y arquitecturas. IBM ha anunciado recientemente su apoyo al proyecto.

La vulnerabilidad descubierta se debe a un fallo en el análisis de archivos de imagen TIFF. El intérprete utiliza valores no confiables del fichero TIFF para asignar un espacio en memoria. En concreto, se producen desbordamientos de enteros a la hora de procesar ciertas etiquetas en un archivo de este tipo. Un atacante podría aprovechar esto para provocar un desbordamiento de memoria a través de un fichero especialmente manipulado y potencialmente ejecutar código arbitrario.

Esta vulnerabilidad ha sido descubierta a través del “iDefense Vulnerability Contributor Program” y notificada al fabricante por primera vez en mayo de 2007.

OpenOffice.org sufrió un problema parecido con el formato RTF a mediados de junio de este mismo año.

La versión 2.3 de OpenOffice.org soluciona estos problemas, aunque no está disponible en todos los idiomas. Para la rama 1.x no se ha publicado nueva versión o parche. La mayoría de las distribuciones están ya ofreciendo paquetes precompilados que solucionan la vulnerabilidad, por lo que se recomienda ejecutar las herramientas de actualización correspondientes o descargar del sitio oficial la nueva versión =>
http://download.openoffice.org/index.html


Manipulated TIFF files can lead to heap overflows and arbitrary code execution
http://www.openoffice.org/security/cves/CVE-2007-2834.html


Laboratorio Hispasec
laboratorio@hispasec.com
En línea

Campañas de Posicionamiento Web desde 40€/mes.
Envíame un MP si estás interesado ;)

Semitorre Tacens Sagitta Lux + Intel Q6600 2,4Ghz @ 3,2 + Zalman 8700 Led Quad Core + Placa Asus P5KC
+ 2GB DDR2 800 Kingston HiperX + ATI Sapphire 512MB HD3870 + Disco 500GB Sata2 Seagate 7200.11 32MB

Azielito
no es
CoAdmin
***
Desconectado Desconectado

Mensajes: 9.114


>.<


Ver Perfil WWW
Re: Ejecución de código a través de archivos TIFF en OpenOffice.org
« Respuesta #1 en: 22 Septiembre 2007, 00:21 »

alguien sabe cual es el proceso para actualizar sin desinstalar e instalar? >.<
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
visor de fotos TIFF muy grandes?
Software
skan 1 1,093 Último mensaje 27 Enero 2012, 15:07
por skan
Código de generación de archivos dlc
Java
Proteus1989 3 504 Último mensaje 7 Febrero 2012, 19:13
por Proteus1989
Ejecución de código en Adobe Photoshop a través de archivos TIFF
Noticias
wolfbcn 0 238 Último mensaje 26 Marzo 2012, 21:06
por wolfbcn
Ejecución de código a través de libpng
Noticias
wolfbcn 0 600 Último mensaje 5 Abril 2012, 21:46
por wolfbcn
Luxur 0.0.7 con FAT12 y ejecucion de archivos
Programación C/C++
taul 8 440 Último mensaje 30 Abril 2012, 04:32
por maxotux
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines