| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 20 décembre
2000 No CERTA-2000-AVI-090 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans le
serveur d'indexation sous Microsoft
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2000-AVI-090 |
Une gestion de version détaillée se trouve à la fin de ce document.
Accès aux données.
Un concepteur de site internet mal intentionné peut par le biais d'une requête ActiveX sur le serveur d'indexation, avoir connaissance des fichiers contenus dans le disque de la machine cible.
Un contrôle ActiveX concernant l'indexation est
inexactement marqué comme «reconnu sûr pour
l'écriture de script». Cette
vulnérabilité permet à un concepteur mal
intentionné de site internet d'effectuer une
requête afin d'énumérer les fichiers et
dossiers de la machine distante. Théoriquement cette
vulnérabilité ne permet que la lecture des
propriétés des fichiers (date de création,
taille etc...), cependant par le biais de recoupement, il est
possible d'établir la liste des caractères
contenus dans les fichiers et reconstruire ainsi ces
derniers.
Sur Windows 2000, ce serveur d'indexation est installé par défaut. Sur Windows NT4, il est installé seulement sur les machines comportant Internet Information Server.
Un correctif n'a seulement été publié
que pour le service d'indexation 3.0 concernant Windows 2000.
Microsoft jugeant que l'administrateur d'un système NT4
comportant lui-même un serveur internet (IIS) ne se sert
pas de cette machine pour naviguer sur d'autres sites.
Correctif pour Indexing Service 3.0 (Windows 2000 - Version US) :
http://www.microsoft.com/Download/Release.asp?ReleaseID=26595
Bulletin Microsoft :
http://www.microsoft.com/technet/security/bulletin/MS00-098.asp
FAQ Microsoft :
http://www.microsoft.com/technet/security/bulletin/fq00-098.asp