Risques
- Déni de service
- Exécution de code arbitraire à distance
Systèmes affectés
- Microsoft Internet Explorer 5.5 ;
- Microsoft Internet Explorer 6.x ;
- Mozilla Suite et Mozilla Firefox (déni de service possible, dépend de la plate-forme).
Résumé
Une vulnérabilité non corrigée dans Microsoft Internet Explorer permet à un utilisateur mal intentionné de réaliser un déni de service ou d'exécuter du code arbitraire à distance sur la plate-forme vulnérable.
Description
Une vulnérabilité critique non corrigée est présente dans Microsoft
Internet Explorer.
La vulnérabilité concerne une mauvaise gestion de la fonction Javascript
window() dans un appel à la fonction onload.
Cette vulnérabilité permet à un utilisateur mal intentionné, par
l'intermédiaire d'un page malicieusement construite, de réaliser un déni
de service ou d'exécuter du code arbitraire à distance.
Solution
Se référer au bulletin de sécurité Microsoft MS05-054 pour l'obtention du correctif (cf. Documentation).
Contournement provisoire
- Désactiver le Active Scripting. Pour cela, dans l'onglet Sécurité des options de Microsoft Internet Explorer, cliquer sur le bouton Personnaliser le niveau..., puis dans la section Script et Active Scripting, cocher Désactiver ;
- utiliser un navigateur alternatif (voir la section Systèmes affectés pour les navigateurs) ;
- ne naviguer que sur des sites Internet de confiance.
Documentation
- Bulletin de sécurité Microsoft #911302 du 21 novembre 2005 : http://www.microsoft.com/technet/security/advisory/911302.mspx
- Bulletin de sécurité Microsoft MS05-054 du 13 décembre 2005 : http://www.microsoft.com/technet/security/Bulletin/ms05-054.mspx
- Bulletin de sécurité Microsoft MS05-054 du 13 décembre 2005 : http://www.microsoft.com/france/technet/securite/ms05-054.mspx
- Bulletin de sécurité de Computerterrorism CT21-11-2005 du 21 novembre 2005 : http://www.computerterrorism.com/research/ie/ct21-11-2005
- Bulletin de sécurité de l'US-CERT VU#887861 du 21 novembre 2005 : http://www.kb.cert.org/vuls/id/887861
- Bulletin de sécurité du CERTA CERTA-2005-AVI-489 du 14 décembre 2005 : http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-489/index.html
- Comment désactiver les contenus actifs sous Internet Explorer : http://support.microsoft.com/default.aspx?scid=kb;en-us;q154036
- Site Internet de Internet Explorer : http://www.microsoft.com/windows/ie/