S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 11 avril 2007
No CERTA-2007-AVI-168 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de CSRSS dans Microsoft
Windows
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-168 |
| Titre |
Multiples
vulnérabilités de CSRSS dans
Microsoft Windows |
| Date de la première
version |
11 avril 2007 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Microsoft MS07-021 du 10
avril 2007 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service ;
- élévation de privilèges.
- Microsoft Windows 2000 Service Pack 4 ;
- Microsoft Windows XP Service Pack 2 ;
- Microsoft Windows XP Professional x64 Edition (Service
Pack 2 compris).
- Microsoft Windows Server 2003 (Service Pack 1 et Service
Pack 2 inclus) ;
- Microsoft Windows Server 2003 pour les systèmes
Itanium (Service Pack 1 et Service Pack 2 inclus) ;
- Microsoft Windows Server 2003 x64 Edition (Service Pack 2
inclus) ;
- Windows Vista ;
- Windows Vista x64 Edition.
De multiples vulnérabilités ont
été identifiées dans le processus Client/Server Runtime Subsystem ou
CSRSS de Microsoft Windows. L'exploitation de
celles-ci permettraient à une personne malveillante de
perturber ou prendre le contrôle complet du
système vulnérable.
De multiples vulnérabilités ont
été identifiées dans le processus Client/Server Runtime Subsystem ou
CSRSS de Microsoft Windows. Ce dernier est un
élément essentiel du système
d'exploitation, qui permet entre autres de gérer les
fenêtres et des éléments graphiques de
Windows.
- csrss.exe ne manipulerait pas correctement
certains messages d'erreurs via ses fenêtres
MsgBox. Une personne malveillante pourrait donc
forcer l'affichage de tels messages particuliers (visite
d'une page Web, ou lancement d'une application) afin de
prendre le contrôle du système vulnérable
;
- csrss.exe ne convertirait pas correctement
certaines ressources système, ce qui pourrait
également être exploité pour prendre le
contrôle d'un système ;
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 11 avril 2007
- version initiale.
CERTA
2012-01-04
|