![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Failles dans le service NNTP de
Microsoft IIS
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésLes systèmes d'exploitation Microsoft suivants sont concernés :
3 RésuméUne vulnérabilité dans l'interprétation des requêtes NNTP permet à un utilisateur mal intentionné de réaliser un déni de service ou d'exécuter du code arbitraire à distance. Le service Exchange nécessite l'installation du service NNTP. Un système peut donc être vulnérable même si il n'a pas vocation à offrir un service NNTP. 4 DescriptionNNTP est le protocole standard de gestion des groupes de discussion. Ce service est supporté par IIS sur les ports 119/tcp et éventuellement 563/tcp (connexions SSL/TLS). Une faille a été identifiée dans la gestion d'une des requêtes du protocole. Cette dernière ne nécessite pas d'authentification préalable de l'utilisateur distant. Une mauvaise gestion d'un tampon dans la pile permet alors un déni de service ou l'exécution de code arbitraire sur la plateforme vulnérable. 5 Contournement provisoireDésactiver le service NNTP dans IIS. 6 SolutionSe référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 7 Documentation
http://www.microsoft.com/technet/security/bulletin/MS04-034.mspx
http://www.coresecurity.com/common/showdoc.php?idx=420&idxseccion=10
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0574 Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||