S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 14 octobre 2009
No CERTA-2009-AVI-440 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Microsoft Active Template
Library ActiveX controls pour Microsoft Office
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-440 |
| Titre |
Multiples
vulnérabilités dans Microsoft ATL
ActiveX controls pour Microsoft Office |
| Date de la première
version |
14 octobre 2009 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Microsoft MS09-060 du 13
octobre 2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- atteinte à la confidentialité des
données.
- Microsoft Office XP Service Pack 3 ;
- Microsoft Office 2003 Service Pack 3 ;
- 2007 Microsoft Office System Service Pack 1 et 2 ;
- Microsoft Visio 2002 Viewer ;
- Microsoft Office Visio 2003 Viewer ;
- Microsoft Office Vision Viewer Service Pack 2 et versions
antérieures.
Plusieurs vulnérabilités dans Microsoft
Active Template Library (ATL) ActiveX controls pour
Microsoft Office permettent à une personne
malintentionnée d'exécuter du code arbitraire
à distance.
De multiples vulnérabilités dans Microsoft
Active Template Library (ATL) ActiveX controls pour
Microsoft Office permettent à une personne
distante d'exécuter du code arbitraire :
- une erreur dans l'en-tête de Microsoft ATL
permet d'exécuter du code arbitraire à distance
via l'appel VariantClear
(CVE-2009-0901);
- une erreur dans l'en-tête de Microsoft ATL
permet d'exécuter du code arbitraire à distance
via l'instantiation d'un objet issu d'un flux de
données (CVE-2009-2493) ;
- une erreur dans Microsoft ATL permet de lire une
chaîne de caractères sans le caractère
NULL de fin. Il est ainsi
possible de lire des données supplémentaires
présentes en mémoire.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 14 octobre 2009
- version initiale.
CERTA
2010-01-20
|