Bienvenido: ( Identificarse | Registrarse )      
Foros de Trucos Windows
Closed TopicStart new topicStart Poll

Outline · [ Estándar ] · Lineal+

> Ejecución de código con Yahoo! Widgets Engine

marga
post Sep 10 2007, 05:05 AM
Publicado: #1


El mayor riesgo en la vida, es no hacer nada.
Group Icon

Grupo: Editor
Mensajes: 2.986
Registrado: 16-February 07
Desde: Misiones-Argentina
Miembro nº: 193.454



Ejecución de código con Yahoo! Widgets Engine

Leo en vsantivirus que, una vulnerabilidad en Yahoo! Widgets Engine, puede permitir a un atacante remoto la ejecución arbitraria de código en el contexto de una aplicación que utilice controles ActiveX (típicamente Internet Explorer).

La explotación de esta vulnerabilidad, igualmente podría producir una denegación de servicio (la aplicación relacionada o el propio navegador, dejaría de responder).

Los widgets (o gadgets), son pequeñas aplicaciones o programas diseñados para proveer de información o mejorar una aplicación o servicios de una computadora, o bien cualquier tipo de interacción a través de Internet, por ejemplo información en tiempo real del clima, etc. Yahoo! utiliza para su ejecución su propio motor de Widgets (o Widget Engine).

El problema lo origina un error de límites en la comprobación de los datos proporcionados por las aplicaciones al motor, lo que puede provocar un desbordamiento de búfer en el control ActiveX YDPCTL.DLL utilizado por Yahoo! Widget Engine.

Es vulnerable la versión 4.0.3 (build 178) y posiblemente también las anteriores.

Se ha publicado en Internet una prueba de concepto del exploit.

Se sugiere a los usuarios de los Widgets de Yahoo! a instalar la versión más reciente del motor (4.0.5 o superior), desde el siguiente enlace:

Yahoo! Widgets
http://widgets.yahoo.com/

Relacionados:

Yahoo! Widgets Engine YDPCTL.DLL ActiveX Control Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/25086

Saturday, September 08, 2007 A new exploit this weekend (Roger Thompson)
http://explabs.blogspot.com/2007/09/new-ex...is-weekend.html



User is online!Profile CardPM
Go to the top of the page
+Quote Post

 
Closed TopicTopic OptionsStart new topic

Collapse

> Topicos similares

Revista Código Latino RadicalEd 64 2 Dec 1 2008, 04:39 PM
By: RadicalEd
El lector de cd/dvd no lee nada y me sale error ... ulisexXx 107 4 Nov 29 2008, 07:33 PM
By: rioj
problema codigo 10 en cable modem ranita 265 3 Nov 20 2008, 09:05 PM
By: ranita
Realistic Sound Engine (?) MLOLM 130 0 Oct 25 2008, 06:15 PM
By: MLOLM
Realistic Sound Engine (?) MLOLM 6 0 Oct 25 2008, 06:15 PM
By: MLOLM