S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 16 octobre 2003
No CERTA-2003-AVI-170 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité dans les
contrôles ListBox et ComboBox
Tableau 1: gestion du document
| Référence |
CERTA-2003-AVI-170 |
| Titre |
Vulnérabilité dans
les contrôles ListBox et ComboBox |
| Date de la première
version |
16 octobre 2003 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin #MS03-045 de
Microsoft |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Elévation de privilèges.
- Microsoft Windows NT Workstation 4.0, Service Pack 6a
;
- Microsoft Windows NT Server 4.0, Service Pack 6a ;
- Microsoft Windows NT Server 4.0, Terminal Server Edition,
Service Pack 6a ;
- Microsoft Windows 2000, Service Pack 2, 3 et 4 ;
- Microsoft Windows XP Gold, Service Pack 1 ;
- Microsoft Windows 64 bit Edition ;
- Microsoft Windows 64 bit Edition Version 2003 ;
- Microsoft Windows Server 2003 ;
- Microsoft Windows Server 64 bit Edition.
Une fonction de la bibliothèque
User32.dll présente une
vulnérabilité de type débordement de
mémoire. Cette fonction est utilisée par les
contrôles ListBox et
ControlBox.
Les messages Windows permettent aux processus interactifs de
réagir aux événements utilisateur ou de
communiquer avec les autres processus interactifs.
L'une des fonctions de la bibliothèque
User32.dll qui permet de fournir la liste des
options d'accès aux utilisateurs ne valide pas
correctement certains de ses paramètres pour les
messages Windows qui lui sont envoyés. L'envoi d'un
message malicieusement formé à un processus
interactif peut faire exécuter aux contrôles
ListBox et ComboBox du code
arbitraire.
Un utilisateur mal intentionné peut utiliser cette
vulnérabilité présente dans toutes les
applications mettant en œuvre ces contrôles afin
d'éléver ses privilèges.
Appliquer le correctif suivant la version de Microsoft
Windows concernée (cf. Documentation).
- 16 octobre 2003
- version initiale.
CERTA
2012-01-04
|