Risques

  • Déni de service
  • Exécution de code arbitraire à distance

Systèmes affectés

  • Microsoft Internet Explorer 5.5 ;
  • Microsoft Internet Explorer 6.x ;
  • Mozilla Suite et Mozilla Firefox (déni de service possible, dépend de la plate-forme).

Résumé

Une vulnérabilité non corrigée dans Microsoft Internet Explorer permet à un utilisateur mal intentionné de réaliser un déni de service ou d'exécuter du code arbitraire à distance sur la plate-forme vulnérable.

Description

Une vulnérabilité critique non corrigée est présente dans Microsoft Internet Explorer.
La vulnérabilité concerne une mauvaise gestion de la fonction Javascript window() dans un appel à la fonction onload.
Cette vulnérabilité permet à un utilisateur mal intentionné, par l'intermédiaire d'un page malicieusement construite, de réaliser un déni de service ou d'exécuter du code arbitraire à distance.

Solution

Se référer au bulletin de sécurité Microsoft MS05-054 pour l'obtention du correctif (cf. Documentation).

Contournement provisoire

  • Désactiver le Active Scripting. Pour cela, dans l'onglet Sécurité des options de Microsoft Internet Explorer, cliquer sur le bouton Personnaliser le niveau..., puis dans la section Script et Active Scripting, cocher Désactiver ;
  • utiliser un navigateur alternatif (voir la section Systèmes affectés pour les navigateurs) ;
  • ne naviguer que sur des sites Internet de confiance.

Documentation