![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans le
serveur d'indexation sous Microsoft
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueAccès aux données. 2 Systèmes affectés
3 RésuméUn concepteur de site internet mal intentionné peut par le biais d'une requête ActiveX sur le serveur d'indexation, avoir connaissance des fichiers contenus dans le disque de la machine cible. 4 DescriptionUn contrôle ActiveX concernant l'indexation est
inexactement marqué comme «reconnu sûr pour
l'écriture de script». Cette
vulnérabilité permet à un concepteur mal
intentionné de site internet d'effectuer une
requête afin d'énumérer les fichiers et
dossiers de la machine distante. Théoriquement cette
vulnérabilité ne permet que la lecture des
propriétés des fichiers (date de création,
taille etc...), cependant par le biais de recoupement, il est
possible d'établir la liste des caractères
contenus dans les fichiers et reconstruire ainsi ces
derniers. Sur Windows 2000, ce serveur d'indexation est installé par défaut. Sur Windows NT4, il est installé seulement sur les machines comportant Internet Information Server. 5 SolutionUn correctif n'a seulement été publié
que pour le service d'indexation 3.0 concernant Windows 2000.
Microsoft jugeant que l'administrateur d'un système NT4
comportant lui-même un serveur internet (IIS) ne se sert
pas de cette machine pour naviguer sur d'autres sites. Correctif pour Indexing Service 3.0 (Windows 2000 - Version US) : http://www.microsoft.com/Download/Release.asp?ReleaseID=26595 6 DocumentationBulletin Microsoft : http://www.microsoft.com/technet/security/bulletin/MS00-098.asp FAQ Microsoft : http://www.microsoft.com/technet/security/bulletin/fq00-098.asp Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||