Stabsstelle DV-Sicherheit der
Universität Stuttgart (RUS-CERT)
https://cert.uni-stuttgart.de
logo
Meldung Nr: RUS-CERT-809

[Generic/Macromedia Flash] Pufferüberlaufschwachstelle in Macromedia Flash ActiveX
(2002-05-06 07:46:20+00)

Quelle: http://cert.Uni-Stuttgart.DE/archive/bugtraq/2002/05/msg00029.html

Durch eine Schwachstelle im Macromedia Flash ActiveX OCX können arglistige Webseiten beliebigen Programmcode ausführen.

Betroffene Systeme

Einfallstor
ActiveX-Element (z.B. in HTML-E-Mails oder arglistigen Webseiten)

Auswirkung
Ausführung beliebigen Programmcodes
(remote code execution, remote user compromise)

Typ der Verwundbarkeit
buffer overflow bug

Gefahrenpotential
mittel bis hoch
(Hinweise zur Einstufung des Gefahrenpotentials.)

Kontext
Flash.ocx ist ein ActiveX-Objekt welches z.B. mit dem Microsoft Internet Explorer installiert wird und zur Darstellung von Flash-Objekten dient.

Beschreibung
Durch eine Schwachstelle bei der Verarbeitung des "movie" Parameters durch Macromedia Flash OCX können arglistige Webseiten oder HTML-E-Mails beliebigen Programmcode ausführen. Der Programmcode wird dabei mit den Privilegien des die Webseite/HTML-E-Mail betrachtenden Benutzers ausgeführt. Der verwundbare Macromedia Flash-Player wird z.B. als Plugin für den Microsoft Internet Explorer eingesetzt.

Feststellen der Verwundbarkeit
Unter Microsoft Windows Plattformen wird das Macromedia Flash-Plugin für den Internet Explorer unter %windir%\system32\Macromed\Flash abgelegt. Die Versionsnummer kann z.B. durch rechtsklick auf die dort befindliche Flash.ocx und Auswahl von "Eigenschaften" sowie des Registerblattes "Version" ermittelt werden.

Workaround
Deaktivieren Sie ActiveX

Gegenmaßnahmen
Update auf Macromedia Flash Version 6, Revision 29.

Weitere Information zu diesem Thema

(tf)

Hinweis
Die in diesem Text enthaltene Information wurde für die Mitglieder der Universität Stuttgart recherchiert und zusammengestellt. Die Universität Stuttgart übernimmt keinerlei Haftung für die Inhalte. Dieser Artikel darf ausschließlich in unveränderter Form und nur zusammen mit diesem Hinweis sowie dem folgenden Copyrightverweis veröffentlicht werden. Eine Veröffentlichung unter diesen Bedingungen an anderer Stelle ist ausdrücklich gestattet.

Copyright © 2017 RUS-CERT, Universität Stuttgart, https://cert.uni-stuttgart.de/


https://cert.uni-stuttgart.de/ticker/article.php?mid=809