|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Windows Anonymous Named Pipe Connection : Divulgation d'Informations
22/01/2007 10H04
Référence Secunia : SA14189
Date de publication : 2005-02-08
Dernière mise à jour : 2005-11-21
Risque : Non Critique. Niveau 1 sur 5. 
Impact : Exposition d'informations systèmes
Lieu : Depuis le réseau local
Solutions :
Correctif de l'éditeur
OS :
Microsoft Windows 2000 Advanced Server
Microsoft Windows 2000 Datacenter Server
Microsoft Windows 2000 Professionnel
Microsoft Windows 2000 Serveur
Microsoft Windows XP Embedded
Microsoft Windows XP Edition Familiale
Microsoft Windows XP Professionnel
Référence CVE :
CVE-2005-2150
Description :
Jean-Baptiste Marchand a rapporté une faiblesse dans Microsoft Windows 2000 et XP, qui pourrait être exploitée par des personnes malintentionnées pour prendre connaissance de certaines informations sur le système.
Le défaut est causé du fait d'une erreur non-spécifiée dans le processus utilisé pour validating authentification information quand clients establish anonymous logons en utilisant named pipe connections.
L'exploitation de ce problème divulgue the usernames of users avec un open connection à an disponible shared resource. Sur Windows 2000, une exploitation réussie permet enumeration of Windows services et divulguers information du Application et System eventlogs.
Solutions :
Appliquer les correctifs.
Windows XP (requière le Service Pack 1 ou Service Pack 2):
http://www.microsoft.com/downloads/details.aspx?FamilyId=B8C867C2-B7CD-4E2F-90E0-169B2C7125DC
Windows XP 64-Bit Edition (requière le Service Pack 1 (Itanium)):
http://www.microsoft.com/downloads/details.aspx?FamilyId=2F68945E-EEB8-42BC-A8AD-0D3991204889
Microsoft Windows XP Embedded (avec SP2):
http://www.microsoft.com/downloads/details.aspx?FamilyID=f1a43063-349b-4352-847f-947bd263f5fd
Microsoft Windows XP Embedded (avec SP1):
http://www.microsoft.com/downloads/details.aspx?FamilyID=3b389bea-6617-4daf-a4c7-62f23097961c
Windows 2000 (requière le Service Pack 4):
Appliquer Mettre à jour Rollup 1
http://support.microsoft.com/kb/891861
Vulnérabilité découverte par :
Jean-Baptiste Marchand, Herve Schauer Consultants.
Historique :
2005-02-09: Ajout d'un lien à une note de vulnérabilité du US-CERT.
2005-07-07: Référence CVE ajoutée et mise à jour "Description", "Solution", et "OS Information" sections pour inclure Windows 2000.
2005-11-21: Informations sur le correctif ajoutées pour Windows XP Embedded.
Référence :
MS05-007 (KB888302):
http://www.microsoft.com/technet/security/bulletin/ms05-007.mspx
Autres références :
US-CERT VU#939074:
http://www.kb.cert.org/vuls/id/939074
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|