![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité du
service Gopher dans Microsoft Internet Explorer, Proxy Server
et ISA Server
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectés
3 RésuméUn utilisateur mal intentionné peut effectuer un débordement de tampon et exécuter du code arbitraire sur la machine cible.4 DescriptionGopher est un protocole empirique utilisé pour la transmission de données de type texte sur l'Internet. Le protocole HTTP a rendu depuis obsolète son utilisation et l'on ne l'utilise plus que pour traiter les données qui n'ont pas encore été transférées vers HTTP. Les différents produits Microsoft permettent encore d'utiliser le protocole gopher dans un souci de compatibilité.Microsoft Internet Explorer, Proxy Server et ISA Server utilisent la même fonction pour traiter le protocole gopher. Ils sont tous les trois vulnérables. Un utilisateur mal intentionné peut utiliser cette vulnérabilité pour exécuter du code arbitraire sur l'ordinateur cible. Le code ainsi exécuté se verra appliquer les restrictions liées à l'utilisateur qui à démarré l'application.
5 Contournement provisoireIl est possible de se protéger de cette attaque en configurant les différents produits de façon à ce qu'ils n'utilisent pas le protocole gopher :
6 SolutionDes correctifs sont disponibles en téléchargement sur le site web de Microsoft.http://www.microsoft.com/technet/security/bulletin/MS02-027.asp 7 DocumentationBulletin de sécurité de Microsoft #MS02-027 :http://www.microsoft.com/technet/security/bulletin/MS02-027.asp Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||