S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 09 janvier 2007
No CERTA-2007-AVI-017 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités de
Microsoft Outlook
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-017 |
| Titre |
Vulnérabilités de
Microsoft Outlook |
| Date de la première
version |
09 janvier 2007 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Microsoft MS07-003 du 09
janvier 2007 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Exécution de code arbitraire à distance.
- Microsoft Office 2000 Service Pack 3 : Microsoft Outlook
2000 ;
- Microsoft Office XP Service Pack 3 : Microsoft Outlook
2002 ;
- Microsoft Office 2003 Service Pack 2 : Microsoft Outlook
2003.
Des vulnérabilités ont été
identifiées dans Microsoft Outlook. Elles permettraient
à une personne malveillante qui exploiterait l'une
d'elles, de prendre le contrôle de la machine ayant une
version d'Outlook vulnérable.
Des vulnérabilités ont été
identifiées dans Microsoft Outlook. Parmi celles-ci
:
- Outlook ne gère pas correctement certaines
informations contenues dans les en-têtes de courriels.
Une personne pourrait envoyer un courriel construit avec une
en-tête particulière, afin de perturber le
client de messagerie Outlook qui chercherait à
réceptionner le message.
- Outlook ne manipulerait pas correctement les fichiers
contenant un enregistrement VEVENT. Cet
enregistrement est issu du standard iCalendar (RFC
2445) pour des échanges de données liées
au calendrier : il décrit un évènement
dans une fenêtre de temps donné. Cette
vulnérabilité permettrait à une personne
malveillante envoyant un fichier iCalendar (.ICS)
exploitant celle-ci d'exécuter des commandes
arbitraires à distance, avec les droits de
l'utilisateur local.
- Outlook ne manipulerait pas correctement les fichiers au
format .oss (pour Office Saved
Searches) associés à la fonction
Recherche avancée. Ils sont utilisés
dans le cas de sauvegardes des résultats de recherches
(menu "Fichier", option "Enregistrer la recherche en tant que
dossier de recherche"). Une personne malveillante pourrait
envoyer un courriel contenant en pièce jointe un
document .oss spécialement conçu. Le
fait d'ouvrir cette pièce jointe provoquerait alors
l'exécution de code arbitraire sur la machine ayant
une version d'Outlook vulnérable.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 09 janvier 2007
- version initiale.
CERTA
2012-01-04
|