|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Windows Insecure Service Permissions : Elévation de Privilèges
08/02/2006 16H54
Référence Secunia : SA18756
Risque : Relativement faible. Niveau 2 sur 5. 
Impact : Elévation de privilèges
Lieu : Système local
Solutions :
Correctif de l'éditeur
OS :
Microsoft Windows Serveur 2003 Datacenter Edition
Microsoft Windows Serveur 2003 Edition Entreprise
Microsoft Windows Serveur 2003 Standard Edition
Microsoft Windows Serveur 2003 Web Edition
Microsoft Windows XP Edition Familiale
Microsoft Windows XP Professionnel
Référence CVE :
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-0023
Description :
Sudhakar Govindavajhala and Andrew W. Appel ont rapporté quelques problèmes de sécurité dans Microsoft Windows, qui pourrait être exploitée par des utilisateurs locaux malveillants pour obtenir des privilèges plus élevés.
Insecure SERVICE_CHANGE_CONFIG permissions on the UPnP, NetBT, SCardSvr, et SSDP services pourrait être exploitée pour obtenir des privilèges plus élevés en changeant le programme associé défini à tourner par un service non identifié.
L'exploitation de ce problème permet un programme arbitraire à être exécutées quand un service affecté est redémarré.
Les failles de sécurité ont été identifiées dans Windows XP SP1 (tous les services listés) et Windows Serveur 2003 (NetBT service).
Solutions :
L'éditeur rapporte que Windows XP SP2 et Windows Serveur 2003 SP1 ne sont pas affectés.
Windows XP Service Pack 2:
http://www.microsoft.com/windowsxp/sp2/default.mspx
Windows Serveur 2003 Service Pack 1:
http://www.microsoft.com/windowsserver2003/downloads/servicepacks/sp1/default.mspx
Différentes solutions sont aussi disponibles dans le bulletin de sécurité Microsoft.
Vulnérabilité découverte par :
Sudhakar Govindavajhala and Andrew W. Appel
Référence :
Microsoft:
http://www.microsoft.com/technet/security/advisory/914457.mspx
Sudhakar Govindavajhala and Andrew W. Appel:
http://www.cs.princeton.edu/~sudhakar/papers/winval.pdf
Autres références :
US-CERT VU#953860:
http://www.kb.cert.org/vuls/id/953860
Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|