| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 11 janvier 2005 No CERTA-2005-ALE-001-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité
d'Internet Explorer
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2005-ALE-001 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire.
Microsoft Windows XP SP1 et SP2 avec Internet Explorer 6.
Une vulnérabilité non corrigée a été découverte dans le navigateur Internet Explorer, qui permet à un utilisateur mal intentionné d'exécuter du code arbitraire.
Une vulnérabilité a été
découverte dans le contrôle ActiveX Help (fichier hhctrl.ocx) d'Internet Explorer.
Un utilisateur mal intentionné peut exploiter cette
vulnérabilité pour exécuter du code
arbitraire sur le système vulnérable, avec les
privilèges de l'utilisateur connecté.
Des programmes exploitant cette vulnérabilité sont disponibles sur l'Internet. Un cheval de Troie (surnommé Phel par l'éditeur Symantec) exploitant cette vulnérabilité a également fait son apparition.
Appliquer le correctif proposé par l'éditeur (cf. section Documentation).
http://greyhatsecurity.org/sp2rc-analysis.htm
http://www.symantec.com/avcenter/venc/data/trojan.phel.a.html
http://www.microsoft.com/technet/security/bulletin/MS05-001.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-010/index.html