| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 20 juin 2008 No CERTA-2008-ALE-008-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité du
navigateur Safari
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2008-ALE-008 |
Une gestion de version détaillée se trouve à la fin de ce document.
Comme indiqué dans le bulletin d'actualité CERTA-2008-ACT-023, cette vulnérabilité peut également permettre l'exécution de code arbitraire sous Microsoft Windows. En effet, une « fonctionnalité » de Internet Explorer est de charger sous certaines conditions des bibliothèques de fonctions (DLL) depuis le bureau. Le téléchargement d'un tel fichier sous Safari suivi de l'exécution de Internet Explorer permet ainsi à une personne malveillante d'exécuter du code arbitraire à distance.
Il est préférable généralement de modifier la configuration par défaut des navigateurs, y compris pour Safari :
Une autre pratique consiste à filter via un serveur mandataire les champs « Content-Type » et les restreindre à ceux jugés légitimes.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://support.apple.com/kb/HT2092
http://www.microsoft.com/france/technet/security/advisory/953818.mspx
http://blogs.technet.com/msrc/archive/2008/05/30/security-advisory-953818-posted.aspx
http://blogs.technet.com/robert_hensing/archive/2008/05/22/safari-carpet-bombing-fail-open-goat-award.aspx
http://www.certa.ssi.gouv.fr/site/CERTA-2008-ACT-023.pdf
http://www.certa.ssi.gouv.fr/site/CERTA-2008-ALE-331/index.html