 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 13 février
2008
No CERTA-2008-AVI-077 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
Microsoft Internet Information Services
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-077 |
| Titre |
Vulnérabilités
dans Microsoft Internet Information Services
(IIS) |
| Date de la première
version |
13 février 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Microsoft MS08-005 du 12
février 2008 |
| |
Bulletin de
sécurité Microsoft MS08-006 du 12
février 2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- élévation de privilèges.
Les systèmes d'exploitation suivants sont
affectés (utilisant Internet Information Services
versions 5.0 à 7.0) :
- Windows 2000 SP4 (MS08-005) ;
- Windows XP SP2 (MS08-005, MS08-006) ;
- Windows XP Professionnel Edition x64 et Windows XP
Professionnel Edition x64 SP2 (MS08-005, MS08-006) ;
- Windows Server 2003 SP1, Windows Server 2003 SP2
(MS08-005, MS08-006) ;
- Windows Server 2003 Edition x64 et Windows Server 2003
Edition x64 SP2 (MS08-005, MS08-006) ;
- Windows Server 2003 avec SP1 pour les systèmes
Itanium et Windows Server 2003 avec SP2 pour les
systèmes Itanium (MS08-005, MS08-006) ;
- Windows Vista et Windows Vista x64 (MS08-005).
Deux vulnérabilités touchant Microsoft Internet Information Services (IIS) permettent à une personne
malintentionnée d'exécuter du code arbitraire
à distance ou d'élever ses privilèges.
Deux vulnérabilités affectent Microsoft Internet Information Services :
- La première vulnérabilité (MS08-005)
concerne les services W3SVC, FTPSVC et
NNTPSVC. Elle permet à une personne locale
d'élever ses privilèges ;
- La deuxième vulnérabilité (MS08-006)
concerne la façon dont IIS
traite les entrées de données dans les pages
web ASP. Une personne malintentionnée pourrait ainsi
exécuter du code arbitraire à distance en
envoyant des données spécialement
conçues au serveur.
Se référer aux bulletins de
sécurité MS08-005 et MS08-006 de Microsoft pour
l'obtention des correctifs (cf. section Documentation).
- 13 février 2008
- version initiale.
CERTA
2012-01-04
|
 |