Risque

Accès à des données non autorisées.

Systèmes affectés

  • Microsoft Windows 9x;
  • Windows Millenium Edition (ME);
  • Windows NT;
  • Windows 2000.

Résumé

Une vulnérabilité de la machine virtuelle Java de Microsoft Internet Explorer sous Windows permet à l'administrateur d'un site web malicieux de lire des fichiers auxquels il ne devrait pas avoir accès sur le disque dur et dans l'intranet de sa victime.

Description

Une vulnérabilité dans la Machine Virtuelle Java de Microsoft Internet Explorer 4.x et 5.x permet à un utilisateur mal intentionné, à l'aide d'un site web habilement conçu, contenant une appliquette java particulière, d'avoir accès en lecture uniquement à tous les fichiers présents sur le disque dur de la machine cliente. Il peut aussi accéder à toutes les données partagées qui sont autorisées pour sa victime dans un intranet, en devinant le chemin d'accès qui est de la forme : \\machine\chemin\fichier.

Contournement provisoire

Désactiver les java, javascripts, comme indiqué dans les bulletins CERTA-2000-AVI-002, CERTA-2000-ALE-001 et CERTA-2000-ALE-002, CERTA-2000-INF-002.

Couper les connections entre l'intranet et les machines ayant accès à internet.

Solution

Une vulnérabilité précédente permettait d'accéder en lecture aux fichiers présents sur le système, en devinant leur chemin d'accès. Peut-être aviez-vous déjà appliquer le correctif correspondant au bulletin de sécurité Microsoft MS00-011 : (

http://www.microsoft.com/technet/security/bulletin/ms00-011.asp
)

Mais celui-ci ne corrige pas la vulnérabilité décrite dans le document. Il faut donc appliquer le nouveau correctif de Microsoft. Il dépend du numéro de construction de la Machine Virtuelle installée sur le système.

Cette vulnérabilité est présente dans les Machines Virtuelles Java ayant les numéros de construction suivant :

  • 2000 à 2447
  • 2752 à 3194
  • 3229 à 3240
  • 3300 à 3318

Pour connaître le numéro de construction de la Machine Virtuelle qui est installée sur le système, taper la commande JVIEW à l'invite de commande.

Installer la nouvelle version de la Machine Virtuelle, dont le numéro de construction est 3319 à l'adresse suivante :

http://www.microsoft.com/java/vm/dl_vm40.htm

Documentation

Le bulletin de sécurité Microsoft et sa FAQ et l'article Q277014 de la base de connaissances :