VulDB: Microsoft verschiedene Produkte JPEG GDI+ Parsing Pufferüberlauf
Allgemein
scipID: 833
Betroffen: Microsoft Windows XP und Server 2003, Office 2003 und XP, Internet Explorer 6, Visio 2002 und 2003, Visual Studio .NET 2002 und 2003 sowie andere unbekanntere Microsoft-Produkte
Veröffentlicht: 14.09.2004 (Nick DeBaggis)
Risiko:
sehr kritisch
Eintrag: 98.7% komplett
Erstellt: 15.09.2004
Aktualisiert: 03.09.2012
Beschreibung
Microsoft ist der weltweit grösste Softwarehersteller mit Hauptsitz in Redmond, einem Vorort von Seattle (US-Bundesstaat Washington). Das Unternehmen wurde 1975 von Bill Gates und Paul Allen gegründet [http://de.wikipedia.org/wiki/Microsoft]. Der Hersteller gibt in seinem Microsoft Security Bulletin MS04-028 eine schwerwiegende Pufferüberlauf-Schwachstelle in Gdiplus.dll bekannt. Diese DLL wird für das Interpretieren und Darstellen von JPEG-Dateien genutzt. Ein Angreifer kann mittels einem korrupten JPEG-Bild über Software, die diese Bibliothek ansteuert, beliebigen Programmcode ausführen lassen. Es ist bisher nicht genau bekannt, ob dabei die Rechte des eingeloggten Benutzers oder diejenigen des Systems vom Angreifer geerbt werden. Heise berichtet von Benutzer-Rechten. Am 17. September 2004 machte Heise Security [http://www.heise.de/security/news/meldung/51197] die Meldung, dass unter http://www.gulftech.org/?node=downloads ein Beispiel-Bild zur Ausnutzung der Schwachstelle bezogen werden kann. Mit diesem lässt sich eine entsprechende Denial of Service umsetzen. Auf SecurityFocus.com sind ebenfalls einige Exploits zum Download bereitgestellt [http://www.securityfocus.com/bid/11173/exploit/]. Wie Heise meldet, existieren nun auch schon Wizards, mit denen korrupte JPEG-Bilder erstellt werden können, die direkt Dateien aus dem World Wide Web herunterladen [http://www.heise.de/security/news/meldung/51459 und http://www.dslteam.de/news1931.html]. Eine Reihe von Microsoft-Produkten machen von der besagten DLL-Gebrauch, wie zum Beispiel Microsoft Windows XP und Server 2003, Office 2003 und XP, Internet Explorer 6, Visio 2002 und 2003, Visual Studio .NET 2002 und 2003 sowie andere unbekanntere Microsoft-Produkte. Microsoft hat für alle verwundbaren Komponenten Patches zur Verfügung gestellt. Anwender können diese über die Links in den Bulletins beziehen oder über den Windows-Update-Dienst installieren. Unter http://support.microsoft.com/default.aspx?scid=kb;EN-US;873374 hat Microsoft ein Tool bereitgestellt, mit dessen Hilfe die Schwachstelle identifiziert und direkt ein Bugfixing im System umgesetzt werden kann. In Bezug auf das ebenfalls affektierte Microsoft Outlook wird angeraten, Emails lediglich als Plaintext anzeigen zu lassen; also auf den Einsatz einer HTML- bzw. RTF-Darstellung zu verzichten. Digital signierte Emails werden bei Outlook aber auch in dieser Einstellung weiterhin im Original-Format, also unter Umständen als HTML oder RTF, angezeigt. Nicht betroffen sind unter anderem Windows 98, NT, 2000 und Windows XP mit Service Pack 2 sowie der Internet Explorer 5.01 und 5.5. Die Installation des Service Pack 2 von Microsoft Windows XP wird also für die Unternehmen erstmals wirklich erforderlich. Mitunter wird der Fehler auch in den Datenbanken von OSVDB (9951), Secunia (SA12528) und SecurityFocus (BID 11173) dokumentiert. In deutscher Sprache berichtet unter anderem Heise zum Fall.
Für den Vulnerability Scanner Nessus wurde ein Plugin mit der ID 14724 (MS04-028: Buffer Overrun in JPEG Processing (833987)) herausgegeben, womit die Existenz der Schwachstelle geprüft werden kann.
Eine wahrhaftig kritische Schwachstelle, da der Pufferüberlauf nahezu jedes moderne Windows-System betrifft. Die Interpretation von JPEG-Bildern ist üblich, mitunter auch über HTML im Mail-Verkehr. Spammer und Wurm-Entwickler werden wohl in den kommenden Tagen entsprechende Exploits entwickelt haben, um die Schwachstelle für ihre Zwecke ausnutzen zu können. Grossflächige Kompromittierungen von Systemen wird die Folge sein. Gegenmassnahmen sind unverzüglich umzusetzen, um verheehrende Ausmasse an Schäden wie im Falle des Blaster-Wurms zu verhindern.
CVSS
Base Score: 4.6 (CVSS2#AV:N/AC:H/Au:S/C:P/I:P/A:P) [?]
| Access Vector | Access Complexity | Authentication | Confidentiality | Integrity | Availability |
|---|---|---|---|---|---|
| Local | High | Multiple | None | None | None |
| Adjacent | Medium | Single | Partial | Partial | Partial |
| Network | Low | None | Complete | Complete | Complete |
Exploiting
Klasse: Pufferüberlauf
Auswirkungen: Programmcode ausführen
Lokal: Nein
Remote: Ja
Verfügbarkeit: Ja
Download: gulftech.org
Nessus ID: 14724
Nessus Name: MS04-028: Buffer Overrun in JPEG Processing (833987)
Nessus Risk: High
ATK: Kein
Gegenmassnahmen
Empfehlung: Patch
0-Day Time: 0 Tage seit gefunden
Patch: windowsupdate.microsoft.com
Timeline
11.03.2004 | CVE zugewiesen
14.09.2004 | Advisory veröffentlicht
14.09.2004 | OSVDB Eintrag erstellt
15.09.2004 | VulDB Eintrag erstellt
03.09.2012 | VulDB Eintrag aktualisiert
Quellen
Advisory: MS04-028
Person: Nick DeBaggis
Firma: verizon.net
OSVDB: 9951
CVE: CAN-2004-0200 (mitre.org) (nist.org) (cvedetails.com)
Secunia: 12528
SecurityFocus: 11173
SecuriTeam: securiteam.com
Heise: 51070
TecChannel: 3789
Diverses: astalavista.ch
- Letzte Einträge
- EMC RSA Authentication API Encryption Key Information Disclosure
- Cisco Secure Access Control System Web Interface schwache Authentisierung
- Python ssl.match_hostname() Denial of Service
- Mozilla Firefox/Thunderbird nsContentUtils::RemoveScriptBlocker Pufferüberlauf
- Mozilla Firefox/Thunderbird nsFrameList::FirstChild Pufferüberlauf
- Statistiken
- Archiv



















