| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 02 décembre
2004 No CERTA-2004-ALE-012-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité
d'Internet Explorer
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2004-ALE-012 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Internet Explorer 6 est vulnérable sous les différentes versions de Microsoft Windows.
Selon les vérifications effectuées par les différents CERTs mondiaux sur plusieurs configurations :
Certaines application telles que Outlook, Outlook Express, AOL, Lotus Notes qui utilisent le contrôle ActiveX du navigateur Internet Explorer 6 pourraient être également affectées par cette vulnérabilité.
Une vulnérabilité découverte dans Internet Explorer permet à un utilisateur mal intentionné d'exécuter du code arbitraire sur le système vulnérable.
Le logiciel de navigation Internet Explorer 6 de Microsoft présente une vulnérabilité de type débordement de mémoire (Buffer Overflow) due à un mauvais traitement des attributs SRC et NAME des balises <FRAME> et <IFRAME> qui permettent aux développeurs d'insérer des cadres dans une page HTML. Cette vulnérabilité permet à une personne mal intentionnée d'exécuter du code arbitraire, avec les privilèges de la victime, à l'aide d'une page HTML ou d'un courrier électronique malicieusement constitués.
Un programme de démonstration (« Proof of concept ») exploitant cette vulnérabilité d'Internet Explorer 6 est d'ores et déjà diffusé sur l'Internet. Cette preuve de faisabilité concerne différentes versions du système d'exploitation Windows.
Plusieurs éditeurs d'anti-virus ont également recensé la diffusion d'un ver (le nom du virus diffère selon les éditeurs) exploitant cette vulnérabilité.
Contournement provisoire pour Microsoft Windows :
Pour Microsoft Windows XP uniquement :
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. Documentation).
http://www.microsoft.com/technet/security/bulletin/MS04-040.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2004-AVI-383/index.html
http://www.kb.cert.org/vuls/id/842160
http://www.auscert.org.au/render.html?it=4527
http://support.microsoft.com/default.aspx?scid=kb;en-us;q154036
http://support.microsoft.com/?kbid=315933
http://support.microsoft.com/default.aspx?kbid=842242