Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance.

Systèmes affectés

Microsoft Internet Explorer 6.x.

Résumé

Deux vulnérabilités ont été découvertes dans Internet Explorer permettant de provoquer un déni de service et d'exécuter du code arbitraire à distance.

Description

Deux vulnérabilités non-corrigées sont présentes dans Internet Explorer :

  • la première vulnérabilité est due à une erreur dans le traitement de certains attributs de balises html et permet à un utilisateur distant mal intentionné de provoquer un déni de service par le biais d'une page web construite de façon malveillante ;
  • La deuxième vulnérabilité est due à une erreur dans la fonction createTextRange() utilisée dans les Active Scripts pour Internet Explorer. Cette vulnérabilité permettrait à un utilisateur distant de provoquer un déni de service ou d'exécuter du code arbitraire par le biais d'une page web dédiée.

Il existe du code malveillant disponible sur l'Internet exploitant au moins la première vulnérabilité.

Contournement provisoire

5.1 Contournement appliquable aux deux vulnérabilités

Les deux vulnérabilités concernent des composants de Internet Explorer. Il donc est nécessaire d'utiliser un navigateur alternatif comme Firefox ou Opera.

5.2 Contournement appliquable à la deuxième vulnérabilité (createTextRange())

Cette vulnérabilité est présente dans une fonction utilisée par les Active Scripts. Il est donc possible de désactiver la mise en œuvre des Active Scripts dans Internet Explorer. Pour cela, dans l'onglet Sécurité des options de Internet Explorer, cliquer sur le bouton Personnaliser le niveau...; puis dans la section Script et Active Scripting, cocher Désactiver.

Solution

Appliquer le correctif tel qu'indiqué dans le bulletin de sécurité Microsoft MS06-013 et détaillé dans l'avis du CERTA CERTA-2006-AVI-150 (cf. section Documentation).

Documentation