| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 19 décembre
2007 No CERTA-2007-AVI-556 |
Affaire suivie par :
CERTA
Objet : Multiples
vulnérabilités dans HP Quick Launch Button
(QLB)
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-556 |
Une gestion de version détaillée se trouve à la fin de ce document.
HP Quick Launch Button (QLB) est installé par défaut sur plusieurs modèles de portables de type Notebooks, dont :
Plusieurs vulnérabilités ont été identifiées dans le logiciel HP Quick Launch Button (QLB) servant notamment à gérer les raccourcis de certaines touches. Il est installé par défaut sur la majorité des portables HP et Compaq de type Notebook équipés de Microsoft Windows (2000, XP et Vista).
Ces vulnérabilités peuvent être exploitées par une personne malveillante distante, par exemple par le biais d'une page web spécialement construite, pour exécuter des applications arbitraires ou lire et modifier les valeurs du registre de la machine vulnérable.
Plusieurs vulnérabilités ont été identifiées dans le logiciel HP Quick Launch Button (QLB) servant notamment à gérer les raccourcis de certaines touches. Il est installé par défaut sur la majorité des portables HP et Compaq de type Notebook équipés de Microsoft Windows (2000, XP et Vista).
Ces vulnérabilités concernent en particulier le contrôle ActiveX HPInfoDLL.HPInfo.1 de HPInfoDLL.dll 1.0 fourni avec l'application HP Info Center (hpinfocenter.exe).
Elles peuvent être exploitées par une personne malveillante distante pour exécuter des applications arbitraires ou lire et modifier les valeurs du registre de la machine vulnérable par les méthodes SetRegValue et GetRegValue.
La désinstallation de l'application HP Quick Launch Button (QLB) n'est pas suffisante pour corriger le problème.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
ftp://ftp.hp.com/pub/sotfpaq/sp38001-38500/sp38166.html
http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01300486
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-6331
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-6332
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-6333