Risques

  • Déni de service à distance
  • Exécution de code arbitraire à distance

Systèmes affectés

  • Microsoft Internet Explorer 6 ;
  • Microsoft Internet Explorer 7 ;
  • Microsoft Internet Explorer 8.

Résumé

L'éditeur a publié un correctif le 08 février 2011.

Une vulnérabilité dans Microsoft Internet Explorer permet à un utilisateur malveillant d'exécuter du code arbitraire à distance par l'intermédiaire d'une page web spécialement conçue.

Description

Une vulnérabilité affecte Microsoft Internet Explorer et permet à un utilisateur malveillant d'exécuter du code arbitraire à distance en utilisant des feuilles de style (CSS) spécialement conçues.

Une preuve de faisabilité est déjà disponible sur l'Internet.

Contournement provisoire

Dans l'attente d'un correctif de l'éditeur, le CERTA recommande plusieurs actions :

  • pour limiter la possibilité d'exploitation de la vulnérabilité :
    • la désactivation de l'interprétation des scripts Javascript ;
    • le déploiement d'EMET (Enhanced Mitigation Experience Toolkit) ;
    • l'utilisation d'un navigateur alternatif ;
  • pour limiter l'impact de l'exploitation de la vulnérabilité, l'utilisation d'un compte utilisateur avec des droits restreints.

Microsoft a publié le correctif MicrosoftFixIt50591.msi afin d'aller éditer temporairement la bibliothèque partagée MSHTML.DLL, responsable de cette vulnérabilité. Pour pouvoir appliquer ce correctif il est nécessaire d'appliquer les dernières mises à jour de sécurité, notamment le correctif MS10-090 du 14 décembre 2010.

Il est également nécessaire de bien mesurer les effets de bord possibles de ce correctif avant tout déploiement en production.

Solution

L'éditeur a publié le correctif MS11-003 pour corriger cette vulnérabilité.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation