S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 15 avril 2009
No CERTA-2009-AVI-143

Affaire suivie par :

CERTA

AVIS DU CERTA

Objet : Vulnérabilités dans les services HTTP Windows


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-143

Gestion du document


Tableau 1: Gestion du document
Référence CERTA-2009-AVI-143
Titre Vulnérabilités dans les services HTTP Windows
Date de la première version 15 avril 2009
Date de la dernière version -
Source(s) Bulletin de sécurité Microsoft MS09-013 du 14 avril 2009
Pièce(s) jointe(s) Aucune

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

Exécution de code arbitraire à distance.

2 Systèmes affectés

3 Résumé

Des vulnérabilités ont été identifiées dans les services HTTP Windows. L'exploitation de ces dernières à distance permet d'exécuter du code arbitraire sur le système vulnérable.

4 Description

Des vulnérabilités ont été identifiées dans les services HTTP Windows. Ces derniers (WinHTTP) fournissent des interfaces, ou API HTTP cliente pour communiquer en HTTP. Ces interfaces sont donc utilisées par les composants Windows (par exemple le service UPnP Universal Plug-and-Play) ou par des applications tiers.

Les interfaces ne valident pas correctement certains champs retournés dans les réponses par les serveurs. Elles peuvent aussi être exploitées dans le cas d'attaques par « réflexion » qui permettent de réutiliser les informations d'authentification Windows. Enfin, les certificats des sites Web ne sont validés qu'en fonction du nom de domaine complet de l'URL et WinHTTP peut cacher les incohérences de validation à l'utilisateur.

Ces vulnérabilités peuvent être exploitées à distance afin d'exécuter du code arbitraire sur le système vulnérable.

5 Solution

Se référer au bulletin de sécurité MS09-013 de Microsoft pour l'obtention des correctifs (cf. section Documentation).

6 Documentation

Gestion détaillée du document

15 avril 2009
version initiale.



CERTA
2012-01-04