| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 14 octobre 2009 No CERTA-2009-ALE-015-004 |
Affaire suivie par :
CERTA
Objet : Vulnérabilités du
serveur FTP de Microsoft IIS
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-ALE-015 |
Une gestion de version détaillée se trouve à la fin de ce document.
Microsoft IIS 7.5 n'est pas affecté. Les utilisateurs de Microsoft IIS 7.0 avec FTP Service 7.5 ne sont pas affectés.
Pour exploiter cette faille, l'attaquant doit disposer d'un compte ayant les droits d'écriture sur le serveur afin d'y créer des répertoires particuliers.
La deuxième vulnérabilité (CVE-2009-2521), due à une saturation des ressources de la pile, permet à une personne malintentionnée authentifiée de provoquer un déni de service au moyen d'une commande spécifique.
Du code permettant l'exploitation de ces vulnérabilités est disponible sur l'Internet.
Pour la première vulnérabilité :
Pour les deux vulnérabilités :
Les utilisateurs de Microsoft Internet Information Services 7.0 peuvent également mettre à jour le service FTP en version 7.5.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.microsoft.com/france/technet/security/Bulletin/MS09-053.mspx
http://www.microsoft.com/technet/security/Bulletin/MS09-053.mspx
http://www.microsoft.com/technet/security/advisory/975191.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-433/index.html
http://www.kb.cert.org/vuls/id/276653
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-2521
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3023