|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Windows Media Player ActiveX Control : Deux Vulnérabilités
22/01/2007 08H10
Référence Secunia :
SA13578
Date de publication :
2004-12-20
Dernière mise à jour :
2005-01-06
Risque :
Non Critique. Niveau 2 sur 5.
Impact :
Manipulation de données, Exposition d'informations systèmes, Exposition de données sensibles
Lieu :
A distance
Solutions :
Correctif Partiel
Produit :
Microsoft Windows Media Player 9.x
Référence CVE :
CVE-2004-1325
Description :
Arman Nayyeri a découvert deux vulnérabilités dans Microsoft Windows Media Player, qui pourraient être exploitées par des personnes malintentionnées afin de divulguer des informations système, et modifier ou divulguer quelques informations sensibles.
1) Une erreur dans la fonction "getItemInfoByAtom()" dans le contrôle ActiveX Windows Media Player pourrait être exploitée par ex. par un site web malicieux afin de déterminer la présence et taille de fichiers locaux.
2) Quelques erreurs dans les fonctions "setItemInfo()" et "getItemInfo()" dans le contrôle ActiveX Windows Media Player pourraient être exploitées par ex. par un site web malicieux pour modifier ou divulguer des informations sur des fichiers multimédia locaux (par ex. artiste, album, et nom de chanson d'un fichier .wma).
Les vulnérabilités ont été confirmées sur un système complètement à jour avec Microsoft Windows Media Player 9 et Microsoft Windows 2000 SP4 / XP SP1 / XP SP2.
Solutions :
Microsoft Windows XP:
Mettre à jour en version 10.
http://www.microsoft.com/downloads/details.aspx?FamilyID=b446ae53-3759-40cf-80d5-cde4bbe07999&displaylang=en
Définir le niveau de sécurité à élevé pour la zone "Internet" (désactiver le support ActiveX).
Vulnérabilité découverte par :
Arman Nayyeri
Historique :
2005-01-06: Références CVE ajoutées.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|