 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 28 février
2002
No CERTA-2002-AVI-046-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de SMTP pour Microsoft
Windows
Tableau 1: gestion du document
| Référence |
CERTA-2002-AVI-046-001 |
| Titre |
Multiples
vulnérabilités de SMTP pour
Microsoft Windows |
| Date de la première
version |
28 février 2002 |
| Date de la dernière
version |
28 février 2002 |
| Source(s) |
Bulletin de
sécurité Microsoft MS02-011 |
| |
Bulletin de
sécurité Microsoft MS02-012 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Utilisation non autorisée du service (relayage de
SPAM...) ;
- déni de service.
- Pour l'utilisation non autorisée du service :
Windows 2000 et Microsoft Exchange 5.5.
- Pour le déni de service : Windows 2000, Windows XP
Pro et Microsoft Exchange 2000.
- Sur les systèmes Windows 2000 et les serveurs
Exchange 5.5, il est possible d'utiliser le service
SMTP sans autorisation.
- Sur les systèmes Windows 2000, XP Pro et les
serveurs Exchange 2000, il est possible d'arrêter
à distance et sans authentification le service
SMTP (installé par défaut sur ces
systèmes).
Le service SMTP est le service de messagerie (envoi
et relayage de courrier électronique). Il est
installé par défaut sur tous les systèmes
Windows 2000 Server. Il peut avoir été
installé à la demande sur les systèmes
Windows XP Pro et Windows 2000 Professional Edition.
- Une vulnérabilité du système
d'authentification par NTLM du service SMTP
sur le système Windows 2000 et sur le serveur Exchange
5.5 permet à un utilisateur mal intentionné non
authentifié d'obtenir les privilèges d'un
utilisateur de ce service. Il peut ainsi, par exemple,
l'utiliser comme relais de messagerie.
- Sur les systèmes Windows 2000, XP Pro et sur le
serveur Exchange 2000, un utilisateur mal intentionné
peut, au moyen d'une commande SMTP habilement
transformée, arrêter le service SMTP
à distance et sans authentification.
Arrêter le service SMTP s'il n'est pas
utilisé sur les systèmes Windows 2000 et XP Pro
du réseau.
Appliquer le correctif de Microsoft selon le système
affecté :
- 28 février 2002
- version initiale.
- 28 février 2002
- seconde version : Ajout d'informations concernant le
correctif pour Exchange 2000 et Exchange 5.5 sur Windows
2000.
CERTA
2012-01-04
|
 |