Risque

  • Exécution de code arbitraire

Systèmes affectés

Internet Explorer version 6.0 sur Microsoft Windows SP1 et SP2.

Résumé

Une vulnérabilité présente sur le composant ActiveX DHTML Edit permet à un utilisateur mal intentionné d'exécuter un code arbitraire sur le système vulnérable.

Description

Une vulnérabilité présente dans la focntion execScript() du composant ActiveX DHTML Edit permet à un utilisteur mal intentionné, via un site web malicieusement construit, de réaliser l'exécution de code ayant les privilèges de l'utilisateur du navigateur vulnérable.

Contournement provisoire

Désactiver le support des composants ActiveX dans le navigateur si cela n'est pas déjà fait.

Solution

Se référer aux solutions préconisées dans l'avis du CERTA numéro CERTA-2005-AVI-059 :

http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-059/index.html

Documentation