{"$ref":"https://www.cert.ssi.gouv.fr/openapi.json","affected_systems":[{"description":"Microsoft Office Access 2003.","product":{"name":"Office","vendor":{"name":"Microsoft","scada":false}}},{"description":"Microsoft Office Access XP ;","product":{"name":"Office","vendor":{"name":"Microsoft","scada":false}}},{"description":"Microsoft Office Access 2000 ;","product":{"name":"Office","vendor":{"name":"Microsoft","scada":false}}},{"description":"Snapshot Viewer for Microsoft Access ;","product":{"name":"N/A","vendor":{"name":"Microsoft","scada":false}}}],"affected_systems_content":null,"closed_at":"2008-08-13","content":"## Description\n\nUne vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 identifi\u00e9e dans le contr\u00f4le ActiveX snapview.ocx\nde Snapshot Viewer for Microsoft Access. Celle-ci peut \u00eatre exploit\u00e9e\npar une personne malintentionn\u00e9e qui peut ainsi t\u00e9l\u00e9charger des fichiers\ndans des r\u00e9pertoires arbitraires d'une machine vuln\u00e9rable, en incitant\nla victime \u00e0 visiter une page web sp\u00e9cialement con\u00e7ue.\n\nLe contr\u00f4le ActiveX est sign\u00e9 par Microsoft et install\u00e9 par d\u00e9faut avec\nles versions 2000, XP, et 2003 de Microsoft Office Access.\n\nLa vuln\u00e9rabilit\u00e9 est actuellement exploit\u00e9e.\n\n## Contournement provisoire\n\nLe contr\u00f4le ActiveX vuln\u00e9rable peut \u00eatre d\u00e9sactiv\u00e9 dans la base de\nregistre :\n\n  \n\nEx\u00e9cuter regedit.exe, puis acc\u00e9der \u00e0 la cl\u00e9 suivante :  \n`HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Internet  Explorer\\ActiveX Compatibility\\`  \n`{F0E42D50-368C-11D0-AD81-00A0C90DC8D9}` et mettre la valeur \u00ab\nCompatibility Flags \u00bb \u00e0 00000400.\n\nFaire de m\u00eame pour les CLSID suivants :  \n`{F0E42D60-368C-11D0-AD81-00A0C90DC8D9}`  \n`{F2175210-368C-11D0-AD81-00A0C90DC8D9}`\n\n  \n\nLe CERTA recommande \u00e9galement les actions suivantes :\n\n-   utiliser un navigateur alternatif tel que Mozilla Firefox, Opera,\n    Safari, Kmeleon, etc.;\n-   mettre \u00e0 jour vers Internet Explorer 7, cocher le choix \u00ab Demander \u00bb\n    dans l'option \u00ab Ex\u00e9cuter les contr\u00f4les ActiveX et les plugins \u00bb, ou\n    d\u00e9sactiver l'ex\u00e9cution des contr\u00f4les ActiveX ;\n-   naviguer en utilisant un compte d'utilisateur aux droits limit\u00e9s ;\n-   naviguer sur des sites de confiance.\n\n## Solution\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 MS08-041 de Microsoft pour\nl'obtention des correctifs (cf. section Documentation). Ce dernier est\npr\u00e9sent\u00e9 dans l'avis CERTA-2008-AVI-413.\n","cves":[{"name":"CVE-2008-2463","url":"https://www.cve.org/CVERecord?id=CVE-2008-2463"}],"links":[{"title":"Note de vuln\u00e9rabilit\u00e9 de l'US-CERT VU#837785 du 07 juillet    2008 :","url":"http://www.kb.cert.org/vuls/id/837785"},{"title":"Avis du CERTA CERTA-2008-AVI-413 du 13 ao\u00fbt 2008 :","url":"http://www.certa.ssi.gouv.fr/site/CERTA-2008-AVI-413/"},{"title":"Bulletin de s\u00e9curit\u00e9 Microsoft 955179 du 07 juillet 2008 :","url":"http://www.microsoft.com/technet/security/advisory/955179.mspx"}],"reference":"CERTA-2008-ALE-009","revisions":[{"description":"version initiale.","revision_date":"2008-07-08T00:00:00.000000"},{"description":"publication du correctif par Microsoft.","revision_date":"2008-08-13T00:00:00.000000"}],"risks":[{"description":"Ex\u00e9cution de code arbitraire \u00e0 distance"}],"summary":"Une vuln\u00e9rabilit\u00e9 dans le contr\u00f4le <span class=\"textit\">ActiveX</span>\ndu <span class=\"textit\">Snapshot Viewer for Microsoft Access</span>\npermet \u00e0 une personne malintentionn\u00e9e d'ex\u00e9cuter du code arbitraire \u00e0\ndistance.\n","title":"Vuln\u00e9rabilit\u00e9 dans Microsoft Access Snapshot Viewer","vendor_advisories":[{"published_at":null,"title":"Bulletin Microsoft 955179 du 07 juillet 2008","url":null}]}
