VulDB: Sony VAIO 4.0.0.0 Wireless Manager WifiMan.dll HTML Page Pufferüberlauf
Allgemein

scipID: 5468
Betroffen: Sony VAIO 4.0.0.0
Veröffentlicht: 30.05.2012
Risiko:
kritisch
Eintrag: 89.2% komplett
Erstellt: 04.06.2012
Aktualisiert: 03.09.2012
Beschreibung
Eine Schwachstelle wurde in Sony VAIO 4.0.0.0, ein Systemsoftware, gefunden. Sie wurde als kritisch eingestuft. Betroffen davon ist eine unbekannte Funktion in der Bibliothek WifiMan.dll der Komponente Wireless Manager. Durch das Manipulieren durch HTML Page kann eine Pufferüberlauf-Schwachstelle ausgenutzt werden. Mit Auswirkungen muss man rechnen für Vertraulichkeit, Integrität und Verfügbarkeit.
Die Schwachstelle wurde am 30.05.2012 von High-Tech Bridge SA als HTB23063 veröffentlicht. Die Herausgabe geschah hierbei in Zusammenarbeit mit dem Hersteller. Die Identifikation der Schwachstelle findet seit dem 02.02.2012 als CVE-2012-0985 statt. Der Angriff kann über das Netzwerk passieren. Zur Ausnutzung ist eine einfache Authentisierung erforderlich. Es sind sowohl technische Details als auch ein öffentlicher Exploit zur Schwachstelle bekannt.
Es wurde sofort nach dem Advisory ein Exploit veröffentlicht. Dabei muss 44 Tage als nicht veröffentlichten Zero-Day Schwachstelle ausgegangen werden.
Als bestmögliche Massnahme wird das Einspielen des entsprechenden Patches empfohlen. Das Erscheinen einer Gegenmassnahme geschah schon vor und nicht nach der Veröffentlichung der Schwachstelle. Sony hat so vorab reagiert. Mitunter wird der Fehler auch in den Datenbanken von OSVDB (82401) und Secunia (SA49340) dokumentiert.CVSS
Base Score: 8.5 (CVSS2#AV:N/AC:M/Au:S/C:C/I:C/A:C) [?]
| Access Vector | Access Complexity | Authentication | Confidentiality | Integrity | Availability |
|---|---|---|---|---|---|
| Local | High | Multiple | None | None | None |
| Adjacent | Medium | Single | Partial | Partial | Partial |
| Network | Low | None | Complete | Complete | Complete |
CPE
- cpe:/a:sony:vaio:4.0.0.0
Exploiting
Klasse: Pufferüberlauf
Lokal: Nein
Remote: Ja
Verfügbarkeit: Ja
Zugang: öffentlich
Exploit-DB: 18958
Gegenmassnahmen
Empfehlung: Patch
Reaction Time: 44 Tage seit gemeldet
0-Day Time: 44 Tage seit gefunden
Exploit Delay Time: 0 Tage seit bekannt
Timeline
07.12.2011 | Hersteller informiert
20.01.2012 | Gegenmassnahme veröffentlicht
02.02.2012 | CVE zugewiesen
30.05.2012 | Advisory veröffentlicht
30.05.2012 | Exploit veröffentlicht
01.06.2012 | OSVDB Eintrag erstellt
04.06.2012 | VulDB Eintrag erstellt
03.09.2012 | VulDB Eintrag aktualisiert
Quellen
Advisory: HTB23063
Firma: High-Tech Bridge SA
Koordiniert: Ja
Bestätigung: esupport.sony.com
OSVDB: 82401
CVE: CVE-2012-0985 (mitre.org) (nist.org) (cvedetails.com)
Secunia: 49340



















