|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Internet Explorer Automatic File Download et Execution Vulnérabilité
21/01/2007 12H20
Référence Secunia : SA8807
Date de publication : 2003-05-20
Dernière mise à jour : 2003-06-04
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Contournement de la Sécurité, Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 6.x
Référence CVE :
CVE-2003-0309
Description :
Une vulnérabilité a été identifiée dans Internet Explorer, qui pourrait être exploitée par une personne malicieuse passer outre certaines restrictions de sécurité dans un navigateur d'un utilisateur rendant possible de compromettre le système.
Il est possible de force un navigateur d'un utilisateur à automatiquement télécharger et install un programme malicieux si l'utilisateur est poussé à consulter un document HTML malicieux contenant plusieurs frames référençant un fichier malicieux. Apparemment, en envoyant plusieurs requêtes pour un fichier, the restrictions de sécurité du navigateur peut être contournée et le fichier est silencieusement téléchargée et exécuté avec les privilèges de l'utilisateur.
L'exploitation de ce problème requière certain unknown factors. Il est rapporté que, la vulnérabilité est la plupart de often present dans Internet Explorer 6.0 installé sur a Windows 2000 based system.
NOTE : D'après Microsoft, Internet Explorer sur Windows Serveur 2003 exécute dans "Configuration de Sécurité Avancée" par défaut et ensuite empêche la vulnérabilité d'être exploitée. Dans tout les cas, si cela paramètre a été désactivé, la vulnérabilité pourrait être exploitée.
Solutions :
Appliquer le correctif:
http://www.microsoft.com/windows/ie/downloads/critical/818529/default.asp
Vulnérabilité découverte par :
Marek Bialoglowy
Historique :
2003-06-04: Microsoft réalise patch. Mise à jour de "Solution" et "Description" section également comme affectée versions. CVE reference ajouté.
Référence :
http://www.microsoft.com/technet/security/bulletin/MS03-020.asp
Autres références :
http://www.kb.cert.org/vuls/id/251788
Veuillez noter : L'information sur laquelle ce bulletin de sécurité Secunia est basé provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|