Divulgación de informacion a través de NetBIOS de Windows

05/09/2003 - 16:14 por Waldín | Informe spam
-
Hispasec - una-al-día 04/09/2003
Todos los días una noticia de seguridad www.hispasec.com
-

Divulgación de información a través de NetBIOS de Windows


Se ha anunciado la existencia de una vulnerabilidad en uno de los
servicios NetBT (NetBIOS sobre TCP) de Microsoft, particularmente el
NetBIOS Name Service (NBNS).

NBNS es análogo al DNS en el mundo TCP/IP y proporciona una forma
para encontrar la dirección IP de un sistema dado su nombre NetBIOS
o viceversa.

Bajo determinadas condiciones, la respuesta a una consulta NetBT Name
Service puede además de la respuesta típica, contener datos aleatorios
de la memoria del sistema objetivo. Estos datos pueden ser, por
ejemplo, un segmento de HTML u otros tipos de datos que residan en la
memoria en el momento en que el sistema destino responda a la consulta
del NetBT Name Service.

Un atacante podrá intentar explotar esta vulnerabilidad mediante el
envío de consultas NetBT Name Service al sistema objetivo y tras ello
examinar las respuestas obtenidas y ver si incluyen alguna información
de la memoria del sistema.

Actualizaciones publicadas por Microsoft:
Windows Server 2003
http://www.microsoft.com/downloads/...laylang=en
Windows Server 2003 64 bit Edition
http://www.microsoft.com/downloads/...x?FamilyId0CF7BE-0371-4D17-8F4C-951B76AC3024&displaylang=en
Windows XP
http://www.microsoft.com/downloads/...x?FamilyId9D8E86-5B8C-401A-88B2-4443FFB9EDC3&displaylang=en
Windows XP 64 bit Edition
http://www.microsoft.com/downloads/...laylang=en
Windows 2000
http://www.microsoft.com/downloads/...laylang=en
Windows NT 4 Server
http://www.microsoft.com/downloads/...laylang=en
Windows NT 4 Terminal Server Edition
http://www.microsoft.com/downloads/...laylang=en

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/1775/comentar

Más información:

Flaw in NetBIOS Could Lead to Information Disclosure
http://www.microsoft.com/technet/se...03-034.asp

What You Should Know About Microsoft Security Bulletin MS03-034
Security Update for Microsoft Windows
http://www.microsoft.com/security/s...03-034.asp


Antonio Ropero
antonior@hispasec.com
 

Leer las respuestas

#1 Waldín
05/09/2003 - 17:22 | Informe spam
Vale gracias. No tenía idea que fuese el de ayer. Por si las moscas ;-))

"JM Tella Llop [MS MVP] ·" escribió en el mensaje
news:
Este es el parche de la actualizacion critica de ayer..

Estas noticias NUNCA se publican hasta que el fabricnate del sistema ha
sacado sus parches. Existe un acuerdo, no si si tacito o explicito de no
hacerlo hasta el momento de sacar el parche.

Jose Manuel Tella Llop
MS MVP - DTS


Este mensaje se proporciona "como está" sin garantías de ninguna clase, y no
otorga ningún derecho.

This posting is provided "AS IS" with no warranties, and confers no rights.
You assume all risk for your use.





"Waldín" wrote in message
news:%
-
Hispasec - una-al-día 04/09/2003
Todos los días una noticia de seguridad www.hispasec.com
-

Divulgación de información a través de NetBIOS de Windows


Se ha anunciado la existencia de una vulnerabilidad en uno de los
servicios NetBT (NetBIOS sobre TCP) de Microsoft, particularmente el
NetBIOS Name Service (NBNS).

NBNS es análogo al DNS en el mundo TCP/IP y proporciona una forma
para encontrar la dirección IP de un sistema dado su nombre NetBIOS
o viceversa.

Bajo determinadas condiciones, la respuesta a una consulta NetBT Name
Service puede además de la respuesta típica, contener datos aleatorios
de la memoria del sistema objetivo. Estos datos pueden ser, por
ejemplo, un segmento de HTML u otros tipos de datos que residan en la
memoria en el momento en que el sistema destino responda a la consulta
del NetBT Name Service.

Un atacante podrá intentar explotar esta vulnerabilidad mediante el
envío de consultas NetBT Name Service al sistema objetivo y tras ello
examinar las respuestas obtenidas y ver si incluyen alguna información
de la memoria del sistema.

Actualizaciones publicadas por Microsoft:
Windows Server 2003



http://www.microsoft.com/downloads/...laylang=en
Windows Server 2003 64 bit Edition



http://www.microsoft.com/downloads/...x?FamilyId0CF7BE-0371-4D17-8F4C-951B76AC3024&displaylang=en
Windows XP



http://www.microsoft.com/downloads/...x?FamilyId9D8E86-5B8C-401A-88B2-4443FFB9EDC3&displaylang=en
Windows XP 64 bit Edition



http://www.microsoft.com/downloads/...laylang=en
Windows 2000



http://www.microsoft.com/downloads/...laylang=en
Windows NT 4 Server



http://www.microsoft.com/downloads/...laylang=en
Windows NT 4 Terminal Server Edition



http://www.microsoft.com/downloads/...laylang=en

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/1775/comentar

Más información:

Flaw in NetBIOS Could Lead to Information Disclosure
http://www.microsoft.com/technet/se...03-034.asp

What You Should Know About Microsoft Security Bulletin MS03-034
Security Update for Microsoft Windows
http://www.microsoft.com/security/s...03-034.asp


Antonio Ropero



Preguntas similares