![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité de
Microsoft Exchange Server 2003
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueElévation de privilèges. 2 Systèmes affectésMicrosoft Exchange Server 2003. Les produits Microsoft Exchange 2000 Server et Microsoft Exchange Server 5.5 ne sont pas vulnérables. 3 RésuméUne vulnérabilité de Microsoft Exchange Server 2003 permet à un utilisateur mal intentionné d'accèder à des informations non autorisées. 4 DescriptionIl est possible de déployer Exchange Server 2003 sur
un serveur frontal, qui offre un accès Outlook Web
Access (OWA) aux utilisateurs, et un ou plusieurs serveurs
principaux, sur lesquels seront stockées les
boîtes aux lettres. Si l'authentification NTLM est utilisée pour les
connexions HTTP entre le serveur frontal et un serveur
principal, un utilisateur mal intentionné peut exploiter
une vulnérabilité dans la gestion de ces
connexions pour accèder à la boîte aux
lettres d'un autre utilisateur. Il faut pour cela que l'attaquant se soit authentifié
au préalable au serveur frontal Exchange Server 2003,
que les boîtes aux lettres de l'attaquant et de la
victime soient sur le même serveur principal, et que la
victime ait récemment accédé à sa
boîte aux lettres. De plus, l'exploitation de cette vulnérabilité
est aléatoire, et la boîte aux lettres
frauduleusement accédée ne peut pas être
choisie. 5 Contournement provisoireIl existe deux contournements provisoires.
6 SolutionAppliquer le correctif proposé par Microsoft : http://www.microsoft.com/technet/security/bulletin/ms04-002.asp 7 DocumentationAvis de sécurité Microsoft MS04-002 : http://www.microsoft.com/technet/security/bulletin/ms04-002.asp Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||