Vulnerabilità per il controllo ActiveX di Kaspersky Online Scanner
Massimo Rabbi | 14 ottobre 2007 | 12:02I Kaspersky Lab hanno rilasciato una versione aggiornata del proprio controllo ActiveX che viene installato sul pc degli utenti che usano il Kaspersky Online Scanner.
La nuova versione del componente (kavwebscan.dll) è la 5.0.98.0 e risolve alcuni bug critici che possono essere sfruttati per eseguire codice arbitrario, per esempio quando un ignaro utente sta visitando un sito web, appositamente modificato, con Internet Explorer.
Stando all’advisory pubblicato da iDefense, la vulnerabilità è dovuta ad errori format string in svariate funzioni del controllo.
L’esistenza di una vulnerabilità è stata confermata nella versione 5.0.93.0, ma è probabile interessi anche versioni precedenti.
Per controllare la versione installata sul proprio pc, è possibile controllare direttamente nella cartella
C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner
Nel caso la versione dell’ActiveX non venga mostrata direttamente nel filename è possibile, previo click col tasto destro sull’icona, analizzare il tab “Proprietà”.
Il consiglio è che chiunque utilizzi l’Online Scanner aggiorni immediatamente il controllo.
Per installare l’ultima versione è sufficiente lanciare lo scanner. Un’altra opzione è naturalmente quella di cancellare la dll vulnerabile.
LINKS:
- Kaspersky Lab announces the release of a new version of its free Kaspersky Online Scanner
- Kaspersky Web Scanner ActiveX Format String Vulnerability, iDefense Advisory
- Kaspersky Online Scanner installed vulnerable ActiveX control , by Heise-Security





