|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Windows Script Engine Heap Overflow
21/01/2007 03H10
Référence Secunia :
SA8346
Date de publication :
2003-03-19
Risque :
Elevé. Niveau 4 sur 5.
Impact :
Accès au système
Lieu :
A distance
Solutions :
Correctif de l'éditeur
OS :
Microsoft Windows 2000 Advanced Server
Microsoft Windows 2000 Datacenter Server
Microsoft Windows 2000 Professionnel
Microsoft Windows 2000 Serveur
Microsoft Windows 98
Microsoft Windows 98 Seconde Edition
Microsoft Windows Millenium
Microsoft Windows NT 4.0 Server
Microsoft Windows NT 4.0 Server, Terminal Server Edition
Microsoft Windows NT 4.0 Workstation
Microsoft Windows XP Edition Familiale
Microsoft Windows XP Professionnel
Référence CVE :
CVE-2003-0010
Description :
Une vulnérabilité identifié dans toutes les versions de Microsoft Windows qui pourrait être exploitée par des personnes malintentionnées pour compromettre un système vulnérable.
La vulnérabilité est causé par une erreur de limites dans le fichier "JScript.dll" utilisé par le moteur de script de Windows lors du traitement d'informations JScript. Cela pourrait être exploité en concevant une page web malicieuse, qui peut soit être hébergée sur un site web ou envoyée directement à un utilisateur dans un courriel.
Lorsqu'un utilisateur sur un système vulnérable consulte la page web malicieuse, un débordement du tas sera déclenché provoquant l'exécution de commandes arbitraires sur le système utilisateur. Le code va exécuter avec les mêmes privilèges que l'utilisateur possèdent.
La vulnérabilité pourrait être exploitée automatiquement pour exécuter des commandes arbitraires sur le système utilisateur quand le courriel malicieux est affiché, à moins que l'utilisateur visualise le courriel malicieux dans Outlook Express 6.0 ou Outlook 2002 dans leurs configurations par défaut ou Outlook 98 ou Outlook 2000 en conjonction avec Outlook Email Security Update.
Dans tout les cas, la vulnérabilité pourrait encore être exploitée, si l'utilisateur cliqué l'URL contenue dans le courriel malicieux.
Solutions :
Installer des correctifs automatiquement avec WindowsUpdate ou télécharger des correctifs manuellement:
Windows 98 et Windows 98 SE:
http://www.microsoft.com/windows98/downloads/contents/WUCritical/q814078/default.asp
Windows Me:
Windows Update.
Windows NT 4.0 (requière le Service Pack 6a installé):
http://microsoft.com/downloads/details.aspx?FamilyId=C6504FD9-5E2C-45BF-9424-55D7C5D2221B&displaylang=en
Windows NT 4.0, Terminal Server Edition (requière le Service Pack 6 installé):
http://microsoft.com/downloads/details.aspx?FamilyId=C6504FD9-5E2C-45BF-9424-55D7C5D2221B&displaylang=en
Windows 2000 (requière le Service Pack 2 ou Service Pack 3 installé):
http://microsoft.com/downloads/details.aspx?FamilyId=824B1BD4-B4D6-49D5-8C58-199BDC731B64&displaylang=en
Windows XP Edition Familiale et Edition Professionnelle:
http://microsoft.com/downloads/details.aspx?FamilyId=824B1BD4-B4D6-49D5-8C58-199BDC731B64&displaylang=en
Référence :
http://www.microsoft.com/technet/security/bulletin/MS03-008.asp
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|