Risque
- Exécution de code arbitraire
Systèmes affectés
Internet Explorer version 6.0 sur Microsoft Windows SP1 et SP2.
Résumé
Une vulnérabilité présente sur le composant ActiveX DHTML Edit permet à un utilisateur mal intentionné d'exécuter un code arbitraire sur le système vulnérable.
Description
Une vulnérabilité présente dans la focntion execScript() du composant ActiveX DHTML Edit permet à un utilisteur mal intentionné, via un site web malicieusement construit, de réaliser l'exécution de code ayant les privilèges de l'utilisateur du navigateur vulnérable.
Contournement provisoire
Désactiver le support des composants ActiveX dans le navigateur si cela n'est pas déjà fait.
Solution
Se référer aux solutions préconisées dans l'avis du CERTA numéro CERTA-2005-AVI-059 :
http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-059/index.html
Documentation
- Bulletin de sécurité Secunia : http://secunia.com/advisories/13482/
- Comment désactiver les contenus actifs sous Internet Explorer : http://support.microsoft.com/default.aspx?scid=kb;en-us;q154036