|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Internet Explorer : Vulnérabilités Diverses
23/01/2007 01H24
Référence Secunia :
SA18957
Date de publication :
2006-04-11
Dernière mise à jour :
2006-04-14
Risque :
Elevé. Niveau 4 sur 5.
Impact :
Cross Site Scripting, Spoofing, Accès au système
Lieu :
A distance
Solutions :
Correctif de l'éditeur
Produit :
Microsoft Internet Explorer 5.01
Microsoft Internet Explorer 5.5
Microsoft Internet Explorer 6.x
Référence CVE :
CVE-2006-1245
Description :
Plusieurs vulnérabilités ont été identifiées dans Internet Explorer, qui pourraient être exploitées par des personnes malintentionnées pour conduire des attaques cross-site scripting, conduire des attaques par phishing, ou compromettre le système d'un utilisateur.
1) Une erreur dans le cross-domain restriction en accédant properties of certain dynamically créé objects pourrait être exploitée pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site arbitraire via a JavaScript URI handler appliqué sur un dynamically créé "object" tag.
2) Une erreur dans l'interprétation de plusieurs event handlers (par ex. onLoad) dans an HTML element pourrait être exploitée pour corrompre la mémoire d'une manière qui pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable.
Solutions :
Appliquer les correctifs.
Internet Explorer 5.01 SP4 sur Windows 2000 SP4:
http://www.microsoft.com/downloa...7B87-AF8F-4346-9164-596E3E5C22B1
Internet Explorer 6 SP1 sur Windows 2000 SP4 ou Windows XP SP1:
http://www.microsoft.com/downloa...41E1-2B36-4696-987A-099FC57E0129
Internet Explorer 6 pour Windows XP SP2:
http://www.microsoft.com/downloa...FB31-E6B4-4771-81F1-4ACCEBF72133
Internet Explorer 6 pour Windows Serveur 2003 et Windows Serveur 2003 SP1:
http://www.microsoft.com/downloa...6871-D217-41D3-BECC-B27FAFA00054
Internet Explorer 6 pour Windows Serveur 2003 pour les systèmes basés sur Itanium et Windows Serveur 2003 avec SP1 pour les systèmes basés sur Itanium:
http://www.microsoft.com/downloa...957C-0ABE-4129-ABAF-AA2852AD62A3
Internet Explorer 6 pour Windows Serveur 2003 x64 Edition:
http://www.microsoft.com/downloa...8BE3-39EE-4937-9BD1-280FC35125C6
Internet Explorer 6 pour Windows XP Professionnel x64 Edition:
http://www.microsoft.com/downloa...FE3E-620A-4BBC-868B-CA2D9EFF7AC3
Internet Explorer 6 SP1 sur Windows 98, Windows 98 SE, ou Windows ME:
Des correctifs sont disponibles via the Microsoft Mettre à jour Web site ou the Windows Update Web site.
Vulnérabilité découverte par :
1) Découverte par une personne anonyme.
2) Michal Zalewski
3) L'éditeur crédite Jan P. Monsch, Compass Security Network Computing.
4) L'éditeur crédite Richard M. Smith, Boston Software Forensics.
5) Thomas Waldegger
6) Sowhat, Nevis Labs.
7) L'éditeur crédite Heiko Schultze, SAP.
9) L'éditeur crédite Will Dormann, CERT/CC.
Historique :
2006-04-12: Ajout de liens à des notes de vulnérabilité du US-CERT.
2006-04-14: Ajout d'informations depuis Thomas Waldegger.
Référence :
MS06-013 (KB912812):
http://www.microsoft.com/technet/security/Bulletin/MS06-013.mspx
Thomas Waldegger:
http://morph3us.org/advisories/20060412-msie6-sp2.txt
Autres références :
SA19269:
http://secunia.com/advisories/19269/
US-CERT VU#341028:
http://www.kb.cert.org/vuls/id/341028
US-CERT VU#503124:
http://www.kb.cert.org/vuls/id/503124
US-CERT VU#824324:
http://www.kb.cert.org/vuls/id/824324
US-CERT VU#959649:
http://www.kb.cert.org/vuls/id/959649
US-CERT VU#984473:
http://www.kb.cert.org/vuls/id/984473
Veuillez noter : L'information sur laquelle ce bulletin de sécurité Secunia est basé provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|