| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 05 décembre
2000 No CERTA-2000-AVI-082 |
Affaire suivie par :
CERTA
Objet : Vulnérabilités sous
Microsoft Internet Explorer 5.x
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2000-AVI-082 |
Une gestion de version détaillée se trouve à la fin de ce document.
Microsoft Internet Explorer 5.x
Plusieurs vulnérablités sous Microsoft Internet Explorer version 5.x permettent à un administrateur d'un site internet de pouvoir lire des fichiers se trouvant sur la machine distante ou d'exécuter du code.
Une fonctionnalité d'IE 5.5 permet de formater une page internet en vue de son impression. Une vulnérabilité permet à un concepteur de site mal intentionné, par le biais de contrôles ActiveX, d'exécuter du code ou d'avoir un accès total sur les fichiers de la machine vulnérable.
Parmi les différentes méthodes permettant de remplir un formulaire Web, l'une d'elle permet de saisir un nom de fichier à télécharger sur le site distant. Cette vulnérabilité permet à un site maliceux de lire des fichiers sur la machine de l'utilisateur.
Une variante de la vulnérabilité MS00-055, permet à un concepteur malicieux de site internet d'avoir accès aux fichiers du poste utilisateur par le biais de scripts habilement construits.
Une variante des vulnérabilités MS00-0033 et MS00-0055 permet à un concepteur de site de modifier l'exécution des «frames» afin d'afficher dans la première fenêtre son domaine et dans la seconde le contenu du système de fichiers de l'utilisateur local.
Appliquer le correctif Microsoft :
http://www.microsoft.com/windows/ie/download/critical/279328
Bulletin Microsoft :
http://www.microsoft.com/technet/security/bulletin/MS00-093.asp
FAQ Microsoft :
http://www.microsoft.com/technet/security/bulletin/fq00-093.asp