![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans la
machine virtuelle Java de Microsoft
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésVersions des Machines Virtuelles Java concernées :
sous Windows 9x, NT et 2000. Nota : Pour connaître la version de la Machine Virtuelle Java utilisée, exécuter la commande jview dans une session DOS. 3 RésuméUn concepteur mal intentionné d'un site internet peut, par le biais d'une application Java, prendre l'identité d'un visiteur de son site pour établir une connexion avec d'autres sites. 4 DescriptionPar conception une application Java doit seulement pouvoir communiquer avec le site internet visité qui l'accueille. Cependant une vulnérabilité permet à un concepteur mal intentionné d'établir une nouvelle session sous le couvert de l'utilisateur visitant. Ainsi la vulnérabilité peut être employée pour accèder à un site intranet, protégé par un garde barrière, par exemple ou pour accèder à des informations sous l'identité de l'utilisateur. Bien que cette application puisse se servir des droits d'accès pour s'authentifier sur un site, elle ne permet pas de les compromettre. 5 SolutionCorrectif pour la série 2000 (version US) : http://www.microsoft.com/java/vm/dl_vmsp2.htm Correctif pour la série 3100 (Version US) : http://www.microsoft.com/java/vm/dl_vm40.htm Puis le correctif 3314 (Version US) : http://download.microsoft.com/download/vm/patch/3314/WIN98Me/EN-US/vmsecfix.exe Correctif pour les séries 3229-3234 (Version US) : http://www.microsoft.com/java/vm/dl_vm40.htm Puis le correctif 3314 (Version US) : http://download.microsoft.com/download/vm/patch/3314/WIN98Me/EN-US/vmsecfix.exe Correctif pour la série 3214 (Version US) : http://download.microsoft.com/download/vm/patch/3314/WIN98Me/EN-US/vmsecfix.exe Correctif pour les séries 3300 (Version US) : http://download.microsoft.com/download/vm/patch/3314/WIN98Me/EN-US/vmsecfix.exe 6 DocumentationBulletin de sécurité de Microsoft : http://www.microsoft.com/technet/security/bulletin/MS00-059.asp Faq Microsoft : http://www.microsoft.com/technet/security/bulletin/fq00-059.asp Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||