| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 09 février
2011 No CERTA-2010-ALE-021-003 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
Microsoft Internet Explorer
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-021 |
Une gestion de version détaillée se trouve à la fin de ce document.
Une vulnérabilité dans Microsoft Internet Explorer permet à un utilisateur malveillant d'exécuter du code arbitraire à distance par l'intermédiaire d'une page web spécialement conçue.
Une vulnérabilité affecte Microsoft Internet Explorer et permet à un utilisateur malveillant d'exécuter du code arbitraire à distance en utilisant des feuilles de style (CSS) spécialement conçues.
Une preuve de faisabilité est déjà disponible sur l'Internet.
Dans l'attente d'un correctif de l'éditeur, le CERTA recommande plusieurs actions :
Microsoft a publié le correctif MicrosoftFixIt50591.msi afin d'aller éditer temporairement la bibliothèque partagée MSHTML.DLL, responsable de cette vulnérabilité. Pour pouvoir appliquer ce correctif il est nécessaire d'appliquer les dernières mises à jour de sécurité, notamment le correctif MS10-090 du 14 décembre 2010.
Il est également nécessaire de bien mesurer les effets de bord possibles de ce correctif avant tout déploiement en production.
L'éditeur a publié le correctif MS11-003 pour corriger cette vulnérabilité.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.microsoft.com/france/technet/security/Bulletin/MS11-003.mspx
http://www.microsoft.com/technet/security/Bulletin/MS11-003.mspx
http://www.microsoft.com/technet/security/advisory/2488013.mspx
http://blogs.technet.com/b/srd/archive/2010/12/22/new-internet-explorer-vulnerability-affecting-all-versions-of-ie.aspx
http://blogs.technet.com/b/srd/archive/2011/01/11/new-workaround-included-in-security-advisory-2488013.aspx
http://www.certa.ssi.gouv.fr/site/CERTA-2011-AVI-058/
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-3971