| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 03 août
2004 No CERTA-2004-ALE-009-003 |
Affaire suivie par :
CERTA
Objet : Vulnérabilités
d'Internet Explorer
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2004-ALE-009 |
Une gestion de version détaillée se trouve à la fin de ce document.
Microsoft Internet Explorer 6.
La vulnérabilité du composant ADODB.Stream affecte également les versions 5.x d'Internet Explorer.
Plusieurs vulnérabilités d'Internet Explorer version 6 non corrigées à ce jour permettent à un utilisateur mal intentionné d'accèder aux ressources locales de la machine, de contourner la politique de sécurité et d'exécuter du code arbitraire à distance.
Deux vulnérabilités ont été découvertes dans le navigateur Internet Explorer version 6 :
Cette deuxième vulnérabilité permet
d'exploiter une autre faille de sécurité : celle
de l'activeX ADODB.Stream. Cette
vulnérabilité est connue depuis longtemps mais
avait été jugée par Microsoft comme "non
dangereuse", puisqu'il était nécessaire de
contourner le mécanisme des zones de
sécurité pour l'exploiter.
Ces vulnérabilités sont actuellement exploitées via un document au format HTML ou un site web malicieusement construit, pour exécuter du code arbitraire sur un système vulnérable.
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\ms-its HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\its HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\mk
Note : on pourra renommer ces clefs de registre en ajoutant -off (ms-its devient ms-its-off)
Se référer au bulletin de sécurité MS04-025 de Microsoft afin d'obtenir la liste des correctifs (cf. Documentation).
http://archives.neohapsis.com/archives/fulldisclosure/2004-06/0104.html
http://secunia.com/advisories/11793/
http://support.microsoft.com/?kbid=870669
http://www.microsoft.com/technet/security/bulletin/ms04-025.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2004-AVI-260/