Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Windows 2000 SP4 ;
  • Windows Windows XP S2, SP3 et Édition Media Center 2005 ;
  • Windows XP Professionnel Édition x64 SP2 ;
  • Windows Windows Server 2003 SP2, y compris versions pour x64 et Itanium ;
  • Windows Vista, Vista SP1 et SP2, y compris versions pour x64 ;
  • Windows Server 2008 et 2008 SP2 pour architecturess 32 bits, x64 et Itanium.

Résumé

Plusieurs vulnérabilités de la bibliothèque ATL de Windows permettent à un utilisateur malveillant d'exécuter du code arbitraire à distance.

Description

Plusieurs vulnérabilités de la bibliothèque ATL (Active template library) de Windows ont été identifiées :

  • la première provient de la lecture sans filtrage de données non sûres ;
  • la seconde tire son origine de la copie de données non sûres ;
  • la troisième résulte du défaut d'initialisation d'un objet ;
  • la quatrième est liée à des erreurs dans certains en-têtes ATL ;
  • la cinquième provient d'un défaut de gestion de la mémoire.

Pour chacune de ces vulnérabilités, un utilisateur malveillant peut, par le biais d'une page web malveillante, exécuter du code arbitraire sur un système vulnérable avec les droits de l'utilisateur ;

Solution

Se référer au bulletin de sécurité MS09-037 de Microsoft pour l'obtention des correctifs (cf. section Documentation).

Documentation