| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 13 décembre
2002 No CERTA-2002-AVI-265 |
Affaire suivie par :
CERTA
Objet : Multiples
vulnérabilités de la Machine Virtuelle de
Microsoft
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2002-AVI-265 |
Une gestion de version détaillée se trouve à la fin de ce document.
Tous les systèmes Microsoft possédant une version de la Machine Virtuelle (VM) inférieure à 5.0.3805 incluse.
Pour connaitre la version de la Machine Virtuelle de vos systèmes, consultez le document additionnel référencé dans le bulletin de sécurité MS02-069 de Microsoft :
http://www.microsoft.com/security/security_bulletins/ms02-069.asp
De multiples vulnérabilités présentes dans la Machine Virtuelle de Microsoft permettent à un utilisateur mal intentionné d'exécuter du code arbitraire à distance, de contourner les mécanismes de sécurité et d'obtenir des informations sur l'utilisateur, ce qui pourrait faciliter les attaques par force brute.
La Machine Virtuelle de Microsoft a pour objet d'exécuter des programmes Java.
De multiples vulnérabilités sont présentes dans la Machine Virtuelle de Microsoft pour les versions 5.0.3805 et antérieures :
Seules les appliquettes Java « de confiance » (ou reconnues comme sûres) peuvent accéder aux objets COM
L'une des vulnérabilités de la Machine Virtuelle permet aux appliquettes Java « non reconnues comme sûres » d'accéder aux objets COM.
Une vulnérabilité de la Machine Virtuelle permet à une appliquette Java d'accéder aux applications JDBC.
Une vulnérabilité de la Machine Virtuelle permet d'empêcher temporairement l'exécution de certains de ces objets en modifiant la « banlist » (liste des objets bannis).
Pour se prémunir contre la majeure partie de ces attaques via le navigateur Internet Explorer, désactiver les appliquettes Java dans les paramètres de sécurité de tous les contextes de sécurité d'Internet Eplorer.
Consulter le bulletin de sécurité MS02-069 (se référer au paragraphe documentation) afin de connaître la disponibilité des correctifs.
Bulletin de sécurité MS02-069 de Microsoft et son document additionnel :
http://www.microsoft.com/technet/security/bulletin/MS02-069.asp
http://www.microsoft.com/security/security_bulletins/ms02-069.asp