|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Windows 2003 Server NIC Driver : Vulnérabilité de Divulgation d'Informations
21/01/2007 12H48
Référence Secunia : SA8987
Date de publication : 2003-06-11
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Exposition d'informations systèmes, Exposition de données sensibles
Lieu : Depuis le réseau local
Solutions :
Non corrigée
OS :
Microsoft Windows Serveur 2003 Datacenter Edition
Microsoft Windows Serveur 2003 Edition Entreprise
Microsoft Windows Serveur 2003 Standard Edition
Microsoft Windows Serveur 2003 Web Edition
Description :
Une vulnérabilité a été identifiée dans quelques NIC (Network Interface Card) pilote de périphérique (pilote de périphérique (device driver))s distribué avec Microsoft Windows 2003 Server, qui pourrait être exploitée par des personnes malintentionnées pour divulguer des informations sensibles potentielles.
Le problème est que quelques drivers pad frames avec content depuis previous packets ou la mémoire du noyau au lieu d'en utilisant NULL-bytes pendant a FIN-ACK exchange en fermant une connexion TCP. Cela pourrait être exploité par des personnes malintentionnées pour obtenir potentiellement des informations sensibles en envoyant des paquets spécialement conçus vers un système vulnérable.
The following drivers (both signé numériquement par Microsoft) ont été identifié comme vulnérable:
VIA Rhine II Compatible network card (intégré dans quelques motherboards)
AMD PCNet family network cards (Used par plusieurs versions de VMWare)
Solutions :
Installer a network card, qui doesn't use vulnérable drivers.
CERT a une liste de drivers affectée par a related vulnérabilité disponible sur:
http://www.kb.cert.org/vuls/id/412115
Vulnérabilité découverte par :
Chris Paget, NGSSoftware.
Référence :
http://www.nextgenss.com/advisories/etherleak-2003.txt
Autres références :
Cette vulnérabilité est relative à another issue:
http://www.atstake.com/research/advisories/2003/atstake_etherleak_report.pdf
Veuillez noter : L'information sur laquelle ce bulletin de sécurité Secunia est basé provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|