![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité de GDI+
de Microsoft
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueExécution de code arbitraire à distance.2 Systèmes affectés
Microsoft livre un outil, GDI+ detection tool,
permettant de détecter la présence de logiciels
installant le composant vulnérable sur un
système. NB : la liste ci-dessus des systèmes affectés n'est pas exhaustive. Il est possible que d'autres applications non référencées par Microsoft utilisent leur propre bibliothèque gdiplus.dll vulnérable. 3 RésuméUne vulnérabilité de type débordement de mémoire présente dans un des composants permettant le traitement des images au format JPEG peut être exploitée afin de réaliser l'exécution de code arbitraire sur un système vulnérable.4 Descriptiongdiplus.dll est un composant graphique utilisé pour le traitement des images, le dessin vectoriel, etc. disponible en natif sur plusieurs système d'exploitation Windows ou installé avec certains logiciels Microsoft.Une vulnérabilité de type débordement de mémoire est présente dans le composant gdiplus.dll lors du traitement des images au format JPEG. En incitant un utilisateur à visualiser une image au format JPEG habilement constituée, une personne mal intentionnée peut exploiter cette vulnérabilité afin d'exécuter du code arbitraire à distance sur une plate-forme vulnérable. 5 SolutionLes applications n'utilisent pas forcément la
bibliothèque gdiplus.dll qui
se trouve dans l'arborescence système de Windows. Il
s'agit donc de corriger le fichier qui aurait pu être
créé par l'installation de Windows, puis
d'appliquer les correctifs pour toutes les applications
vulnérables. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||