| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 15 avril 2009 No CERTA-2009-AVI-143 |
Affaire suivie par :
CERTA
Objet : Vulnérabilités dans
les services HTTP Windows
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-143 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Des vulnérabilités ont été identifiées dans les services HTTP Windows. L'exploitation de ces dernières à distance permet d'exécuter du code arbitraire sur le système vulnérable.
Des vulnérabilités ont été identifiées dans les services HTTP Windows. Ces derniers (WinHTTP) fournissent des interfaces, ou API HTTP cliente pour communiquer en HTTP. Ces interfaces sont donc utilisées par les composants Windows (par exemple le service UPnP Universal Plug-and-Play) ou par des applications tiers.
Les interfaces ne valident pas correctement certains champs retournés dans les réponses par les serveurs. Elles peuvent aussi être exploitées dans le cas d'attaques par « réflexion » qui permettent de réutiliser les informations d'authentification Windows. Enfin, les certificats des sites Web ne sont validés qu'en fonction du nom de domaine complet de l'URL et WinHTTP peut cacher les incohérences de validation à l'utilisateur.
Ces vulnérabilités peuvent être exploitées à distance afin d'exécuter du code arbitraire sur le système vulnérable.
Se référer au bulletin de sécurité MS09-013 de Microsoft pour l'obtention des correctifs (cf. section Documentation).
http://www.microsoft.com/france/technet/security/Bulletin/MS09-013.mspx
http://www.microsoft.com/technet/security/Bulletin/MS09-013.mspx
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0086
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0089
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0550