|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Internet Explorer : Trois Vulnérabilités
22/01/2007 21H13
Référence Secunia : SA16373
Date de publication : 2005-08-09
Dernière mise à jour : 2005-11-21
Risque : Elevé. Niveau 4 sur 5. 
Impact : Cross Site Scripting, DoS, Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 6.x
Référence CVE :
CVE-2005-2308
Description :
Trois vulnérabilités ont été identifiées dans Internet Explorer, qui pourraient être exploitées par des personnes malintentionnées pour conduire des attaques cross-site scripting, pour causer un Déni de Service (DoS), ou compromettre le système d'un utilisateur.
1) Une erreur de corruption de la mémoire dans le traitement d'images JPEG pourrait être exploitée pour planter le navigateur ou pour exécuter des commandes arbitraires en incitant un utilisateur par ex. en visitant un site web ou voir un e-mail HTML contenant une image JPEG spécialement conçue.
2) Une erreur de validation pendant l'interprétation de certaines URLs quand navigant depuis un site web à a web folder voir en utilisant WebDAV pourrait être exploitée pour exécuter un code de script arbitraire dans un autre domaine (par ex. sur le système utilisateur dans la zone de sécurité "Machine Locale").
3) Une erreur dans le way objets COM sont instantiés comme contrôles ActiveX pourrait être exploitée pour corrompre la mémoire du système et permet l'exécution de commandes arbitraires sur le système d'un utilisateur quand par ex. un site web malicieux est visité.
Solutions :
Appliquer les correctifs.
Internet Explorer 5.01 (requière SP4) sur Windows 2000 SP4:
http://www.microsoft.com/downloads/details.aspx?FamilyId=194E0EE7-919C-4A8B-AD8D-01A4FE771942
Internet Explorer 6 (requière SP1) sur Windows 2000 SP4 ou Windows XP SP1:
http://www.microsoft.com/downloads/details.aspx?FamilyId=68300B15-1CF9-45FB-875E-2EF6D2FBC9ED
Internet Explorer 6 pour Windows XP SP2:
http://www.microsoft.com/downloads/details.aspx?FamilyId=648B6F0E-1695-44E5-826A-43406DF4858E
Internet Explorer 6 pour Windows Serveur 2003 (optionnellement avec SP1):
http://www.microsoft.com/downloads/details.aspx?FamilyId=F0B96EC3-E954-423A-9AB0-5712B9F14637
Internet Explorer 6 pour Windows Serveur 2003 pour les systèmes basés sur Itanium (optionnellement avec SP1):
http://www.microsoft.com/downloads/details.aspx?FamilyId=C24D3738-213A-41B8-84A3-2842B34D7B10
Internet Explorer 6 pour Windows Serveur 2003 x64 Edition:
http://www.microsoft.com/downloads/details.aspx?FamilyId=F2D544E7-33F5-4A65-A574-15495B05B883
Internet Explorer 6 pour Microsoft Windows XP Professionnel x64 Edition:
http://www.microsoft.com/downloads/details.aspx?FamilyId=1181BC67-0A1D-4A06-99AC-5B2BC6DFE0F6
Internet Explorer 5.5 (requière SP2) sur Windows ME:
Les correctifs sont disponibles depuis le site Windows Update.
NOTE : Voir le bulletin de l'éditeur pour Slovenian et Slovakian des correctifs pour Windows ME.
Internet Explorer 6 (requière SP1) sur Windows 98, Windows 98 SE, ou Windows ME:
Les correctifs sont disponibles depuis le site Windows Update.
NOTE : Voir le bulletin de l'éditeur pour Slovenian et Slovakian des correctifs pour Windows ME.
Microsoft Windows XP Embedded (avec SP2):
http://www.microsoft.com/downloads/details.aspx?FamilyID=9da5dae9-9e2d-45ef-8c9b-d773409b6187
Microsoft Windows XP Embedded (avec SP1):
http://www.microsoft.com/downloads/details.aspx?FamilyID=8f1f7ae2-8e47-4055-9f55-aef72d8ea60d
Vulnérabilité découverte par :
1) Michal Zalewski
2) Paul, GreyHat Security.
3) L'éditeur crédite les personnes suivantes:
* NSFOCUS Security Team
* Bernhard Mueller et Martin Eiszner, SEC Consult.
Historique :
2005-08-10: Ajout d'un lien à des notes de vulnérabilité du US-CERT.
2005-08-11: L'éditeur a réalisé les paquetages mis à jour comme prior packages introduced divers errors.
2005-08-22: Ajout d'un lien à une note de vulnérabilité du US-CERT.
2005-08-30: Crédits mis à jour.
2005-09-28: Référence CVE ajoutée. Mise à jour de "Impact" et "Description" sections.
2005-11-21: Informations sur le correctif ajoutées pour Windows XP Embedded.
Référence :
MS05-038 (KB896727):
http://www.microsoft.com/technet/security/Bulletin/MS05-038.mspx
NSFOCUS:
http://www.nsfocus.com/english/homepage/research/0502.htm
Autres références :
Problèmes connus lors de l'installation de mises à jour cumulatives:
http://support.microsoft.com/kb/896727
US-CERT VU#965206:
http://www.kb.cert.org/vuls/id/965206
US-CERT VU#959049:
http://www.kb.cert.org/vuls/id/959049
US-CERT VU#680526:
http://www.kb.cert.org/vuls/id/680526
Veuillez noter : L'information sur laquelle ce bulletin de sécurité Secunia est basé provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|