| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 19 août
2005 No CERTA-2005-ALE-008 |
Affaire suivie par :
CERTA
Objet : Possible vulnérabilité
de la bibliothèque msdds.dll
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2005-ALE-008 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Systèmes Windows avec la bibliothèque msdds.dll (version 7.0.9064.9112) installée.
Dans ce contexte, les logiciels affectés sont :
Les autres versions de msdds.dll peuvent être vulnérables.
Une vulnérabilité dans la bibliothèque msdds.dll permettrait l'exécution de code arbitraire à distance via Internet Explorer.
La bibliothèque msdds.dll (Microsoft DDS Library Shape Control) est un objet COM qui fournit des formes préconstruites pour DDS Designer Surfaces. Cet objet COM est utilisé par des composants tels que Visual Studio Database Diagramming pour permettre de visualiser des objets de bases de données.
Cette bibliothèque n'est pas installée par défaut. Elle peut en revanche être installée avec certains logiciels comme Microsoft Visual Studio .NET 2002, Microsoft Visual Studio .NET 2003, Microsoft Office Professional 2003 ou Microsoft Office XP (liste non exhaustive). La bibliothèque msdds.dll n'a pas été conçue pour être utilisée par Internet Explorer, même si cela reste possible. Son usage avec Internet Explorer n'est pas considéré comme sûr.
Une vulnérabilité dans la bibliothèque msdds.dll permettrait, via Internet Explorer et au moyen de pages web malicieusement constituées, d'exécuter du code arbitraire à distance.
Un outil permettant de créer des pages web afin d'exploiter cette vulnérabilité est disponible sur l'Internet.
Il n'existe pas de correctif pour le moment.
regsvr32 /u Msdds.dll
cacls %windir%\system32\Msdds.dll /d
everyone
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (voir avis CERTA-2005-AVI-396).
http://www.microsoft.com/technet/security/advisory/906267.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-396/CERTA-2005-AVI-396.html