Risque

Déni de service à distance.

Systèmes affectés

Plateformes :

  • Microsoft .NET Framework 2.0 SP1 et SP2 ;
  • Microsoft .NET Framework 3.5 et 3.5 SP1.
sur systèmes d'exploitation :
  • Windows Vista et Vista SP1, versions x64 comprises ;
  • Windows Server 2008 pour architectures 32 bits, x64 et Itanium.

Résumé

Une vulnérabilité dans ASP.NET permet à un utilisateur malveillant de réaliser un déni de service à distance.

Description

Le composant Microsoft .NET Framework de Microsoft Windows ne gère pas correctement les files de requêtes quand Internet Information Services 7.0 (IIS) est installé et que ASP.NET est configuré pour utiliser le mode « intégré » et non le mode « classique ». Un attaquant peut créer des requêtes HTTP anonymes spécialement conçues pour épuiser les ressources du serveur Web vulnérable.

Les versions Vista Starter et Familiale Basique ne sont pas concernées car elles ne supportent pas IIS 7.

Solution

Se référer au bulletin de sécurité MS09-036 de Microsoft pour l'obtention des correctifs (cf. section Documentation).

Documentation