![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité du
contrôle ActiveX i-Nav de Verisign
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueExécution de code arbitraire à distance. 2 Systèmes affectésInternet Explorer, Outlook et Outlook Express avec le greffon I-Nav de Verisign. 3 RésuméUne mauvaise validation dans le contrôle ActiveX I-Nav permet à un utilisateur mal intentionné de faire exécuter du code arbitraire aux visiteurs d'un site web sous son contrôle. 4 DescriptionI-Nav est un contrôle ActiveX rajoutant le support des noms de domaines internationaux (IDN - « Internationalized Domain Names »). Ceci permet d'avoir des noms de domaines qui ne sont plus limités à l'ASCII 7 bits mais utilisant divers alphabets, et en particulier les caractères accentués dans le cas du français. Verisign a développé un greffon pour ajouter le support IDN à Internet Explorer, Outlook et Outlook Express. Une absence de vérification dans une fonction du contrôle permet de faire exécuter du code arbitraire, dans le cas où l'utilisateur mal intentionné a réussit à emmener sa victime sur son site malveillant. 5 SolutionSe référer au site de l'éditeur pour l'obtention d'une version corrigée (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||