FVAL Online - Qualidade com simplicidade

Vulnerabilidade no cursor animado do Windows
Notícias - Segurança
Escrito por Fernando Val   
Seg, 02 de Abril de 2007 11:19
A Microsoft divulgou um alerta "Microsoft Security Advisory (935423) - Vulnerability in Windows Animated Cursor Handling", que informa sobre uma vulnerabilidade identificada no cursor animado do Windows, que está, no momento, sendo explorada ativamente e ainda sem correção disponível.
A vulnerabilidade é decorrente de uma falha na validação anterior a geração de cursores, cursores animados e ícones. Os arquivos que definem cursores animados tem a extensão .ANI.

Um cracker pode explorar esta vulnerabilidade induzindo, por meio de spam, o usuário a acessar uma página web especialmente criada ou mesmo enviando um arquivo anexado com o código malicioso. Se realizado com sucesso, o ataque dá ao cracker o controle total sobre o sistema.

Já existe disponível na internet código malicioso capaz de explorar estas vulnerabilidades e que está sendo utilizado em ataques. Assim, se recomenda fortemente que as medidas paliativas indicadas abaixo sejam adotadas.

A Microsoft prevê a divulgação de uma correção para 03 de Abril de 2007.


Sistemas afetados:

  • Microsoft Windows 2000 Service Pack 4
    • Microsoft Windows XP Service Pack 2
    • Microsoft Windows XP 64-Bit Edition Version 2003 (Itanium)
    • Microsoft Windows XP Professional x64 Edition
    • Microsoft Windows Server 2003
    • Microsoft Windows Server 2003 para sistemas baseados em Itanium
    • Microsoft Windows Server 2003 Service Pack 1
    • Microsoft Windows Server 2003 Service Pack 2
    • Microsoft Windows Server 2003 com SP1 para sistemas baseados em Itanium
    • Microsoft Windows Server 2003 com SP2 para sistemas baseados em Itanium
    • Microsoft Windows Server 2003 x64 Edition
    • Microsoft Windows Server 2003 x64 Edition Service Pack 2
    • Microsoft Windows Vista


Correções disponíveis:

Nao há correcões disponíveis no momento. Entretanto, recomenda-se adotar as seguintes medidas paliativas:

  • Leitura de e-mails em formato texto puro somente para o Outlook 2002 e versões mais novas. Esta medida não impede o ataque se utilizado o Outlook Express. De acordo com o alerta da Microsoft usuários de Windows Vista com Internet Explorer 7 não são vulneráveis no momento.
  • Aplicar filtros contra as extensões .ani, .cur e .ico, além de filtrar arquivos que passem a utilizar outra extensão mas são reconhecidos pelo Windows como arquivos .ani - estes arquivos são iniciados pela sequencia RIFF (hex 52 49 46 46)
  • Desabilitar o painel de visualização (preview) de e-mails. Com isso as mensagens não serão renderizadas e pode-se limitar a exploração
  • Configurar o Windows Explorer para usar a configuração clássica de pastas.

Existe ainda uma correção não oficial que foi desenvolvida pela empresa ZERT - Zeroday Emergency Response Team . A correção, se aplicada, deve ser removida quando a Microsoft liberar uma correção oficial. Nao nos responsabilizamos pela aplicação desta correção não-oficial. Apenas divulgamos sua existência que pode ser encontrada no link abaixo:
- ZERT2007-01 - Stack buffer overflow in ANI Handling under Microsoft Windows 0Day
http://zert.isotf.org/advisories/zert-2007-01.htm

Existe uma regra do Snort para a identificação dos ataques que exploram esta vulnerabilidade. Ela pode ser obtida no link abaixo.

Bleeding Edge Threats - MS ANI Exploit Rule
http://www.bleedingthreats.net/index.php/2007/03/30/ms-ani-exploit-rule-details-emerging/


Mais informações:

Microsoft Security Advisory (935423) - Vulnerability in Windows Animated Cursor Handling
http://www.microsoft.com/technet/security/advisory/935423.mspx

US-CERT Vulnerability Note VU#191609 - Microsoft Windows animated cursor ANI header stack buffer overflow
http://www.kb.cert.org/vuls/id/191609

ZERT2007-01 - Stack buffer overflow in ANI Handling under Microsoft Windows 0Day
http://zert.isotf.org/advisories/zert-2007-01.htm

Microsoft Brasil Security
http://www.microsoft.com/brasil/security

Technet Brasil - Central de Seguranca
http://www.technetbrasil.com.br/seguranca

Windows Live OneCare
http://safety.live.com

Notícia baseada no alerta do CAIS

 

Usuários Online

Nós temos 1 visitante online