Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en método SaveDoc en el control ActiveX the All_In_The_Box.AllBox (CVE-2009-0465)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
10/02/2009
Última modificación:
09/04/2025

Descripción

El método SaveDoc en el control ActiveX the All_In_The_Box.AllBox en ALL_IN_THE_BOX.OCX in Synactis ALL In-The-Box ActiveX 3, permite a atacantes remotos crear y sobrescribir archivos de su elección a través de un argumento con un carácter final '\0', lo que evita los nombres de archivo con extensiones .box, como se ha demostrado con el argumento C:\boot.ini\0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:synactis:all_in_the_box.ocx:3:*:*:*:*:*:*:*