![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité dans le
protocole "Help and Support Center" de Microsoft
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueExécution de code arbitraire à distance avec les droits de l'utilisateur courant. 2 Systèmes affectés
3 RésuméUne adresse réticulaire (``URL'') habilement conçue permet d'exécuter du code arbitraire lorsque l'utilisateur courant clique desssus. Les droits correspondent à ceux de ce dernier (Administrateur dans le cas d'une installation personnelle par défaut). 4 Description``Help and Support Center'' est un service unifié permettant à l'utilisateur d'obtenir divers types d'assistance. Il fournit par exemple de la documentation, l'accès à ``Windows Update'', l'assistance de la compabilité matérielle... Il peut être accédé à l'aide d'adresses commençant par ``hcp://'' au lieu du classique ``http://'' du protocole HTTP. Bien que présent sur toutes les plateformes, il n'est en principe utilisable que depuis Windows XP. Il existe un débordement de tampon dans un des composants du protocole HCP. Il permet à un utilisateur mal intentionné de faire exécuter du code arbitraire par le biais d'un message ou d'une page Internet au format HTML. 5 Contournement provisoireSupprimer le support du protocole HCP dans la base de registre. 6 SolutionAppliquer le correctif fourni par Microsoft suivant la version du système d'exploitation (cf. Documentation). 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||