Risque

  • Accès aux ressources locales ;
  • contournement de la politique de sécurité ;
  • exécution de code arbitraire à distance.

Systèmes affectés

Microsoft Internet Explorer 6.

La vulnérabilité du composant ADODB.Stream affecte également les versions 5.x d'Internet Explorer.

Résumé

Plusieurs vulnérabilités d'Internet Explorer version 6 non corrigées à ce jour permettent à un utilisateur mal intentionné d'accèder aux ressources locales de la machine, de contourner la politique de sécurité et d'exécuter du code arbitraire à distance.

Description

Deux vulnérabilités ont été découvertes dans le navigateur Internet Explorer version 6 :

  • la première vulnérabilité concerne les fichiers d'aide de type CHM au format Microsoft ITS et permet d'accèder aux ressources locales de la machine cible. Cet accès s'effectue par le biais du champ Location de l'en-tête HTTP.
  • La deuxième vulnérabilité permet à un utilisateur mal intentionné d'exécuter du code avec les privilèges de la zone Machine locale.

Cette deuxième vulnérabilité permet d'exploiter une autre faille de sécurité : celle de l'activeX ADODB.Stream. Cette vulnérabilité est connue depuis longtemps mais avait été jugée par Microsoft comme "non dangereuse", puisqu'il était nécessaire de contourner le mécanisme des zones de sécurité pour l'exploiter.

Ces vulnérabilités sont actuellement exploitées via un document au format HTML ou un site web malicieusement construit, pour exécuter du code arbitraire sur un système vulnérable.

Contournement provisoire

  • Désactiver l'exécution de scripts pour tous les sites web qui ne sont pas de confiance ;
  • désactiver la gestion du protocole ITS. Pour cela, renommer les clefs du registre Microsoft suivantes :
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\ms-its
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\its
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\mk
    

    Note : on pourra renommer ces clefs de registre en ajoutant -off (ms-its devient ms-its-off)

  • désactiver le composant ADODB.Stream d'Internet Explorer (cf. section Documentation).

Solution

Se référer au bulletin de sécurité MS04-025 de Microsoft afin d'obtenir la liste des correctifs (cf. Documentation).

Documentation