Risque
- Accès à des données non autorisées
Systèmes affectés
- Microsoft Windows 9x;
- Windows 2000.
- Windows Millenium Edition (ME);
- Windows NT;
Résumé
Une vulnérabilité de la machine virtuelle Java de Microsoft Internet Explorer sous Windows permet à l'administrateur d'un site web malicieux de lire des fichiers auxquels il ne devrait pas avoir accès sur le disque dur et dans l'intranet de sa victime.
Description
Une vulnérabilité dans la Machine Virtuelle Java de Microsoft Internet
Explorer 4.x et 5.x permet à un utilisateur mal intentionné, à l'aide
d'un site web habilement conçu, contenant une appliquette java
particulière, d'avoir accès en lecture uniquement à tous les fichiers
présents sur le disque dur de la machine cliente. Il peut aussi accéder
à toutes les données partagées qui sont autorisées pour sa victime dans
un intranet, en devinant le chemin d'accès qui est de la forme :
\\machine\chemin\fichier
.
Contournement provisoire
Désactiver les java, javascripts, comme indiqué dans les bulletins CERTA-2000-AVI-002, CERTA-2000-ALE-001 et CERTA-2000-ALE-002, CERTA-2000-INF-002.
Couper les connections entre l'intranet et les machines ayant accès à internet.
Solution
Une vulnérabilité précédente permettait d'accéder en lecture aux fichiers présents sur le système, en devinant leur chemin d'accès. Peut-être aviez-vous déjà appliquer le correctif correspondant au bulletin de sécurité Microsoft MS00-011 : (
http://www.microsoft.com/technet/security/bulletin/ms00-011.asp
)
Mais celui-ci ne corrige pas la vulnérabilité décrite dans le document. Il faut donc appliquer le nouveau correctif de Microsoft. Il dépend du numéro de construction de la Machine Virtuelle installée sur le système.
Cette vulnérabilité est présente dans les Machines Virtuelles Java ayant les numéros de construction suivant :
- 2000 à 2447
- 2752 à 3194
- 3229 à 3240
- 3300 à 3318
Pour connaître le numéro de construction de la Machine Virtuelle qui est installée sur le système, taper la commande JVIEW à l'invite de commande.
Installer la nouvelle version de la Machine Virtuelle, dont le numéro de construction est 3319 à l'adresse suivante :
http://www.microsoft.com/java/vm/dl_vm40.htm
Documentation
- Le bulletin de sécurité Microsoft et sa FAQ et l'article Q277014 de la base de connaissances : http://www.microsoft.com/technet/security/bulletin/ms00-081.asp