Risque
Accès à des données non autorisées.
Systèmes affectés
- Microsoft Windows 9x;
- Windows Millenium Edition (ME);
- Windows NT;
- Windows 2000.
Résumé
Une vulnérabilité de la machine virtuelle Java de Microsoft Internet Explorer sous Windows permet à l'administrateur d'un site web malicieux de lire des fichiers auxquels il ne devrait pas avoir accès sur le disque dur et dans l'intranet de sa victime.
Description
Une vulnérabilité dans la Machine Virtuelle Java de Microsoft Internet Explorer 4.x et 5.x permet à un utilisateur mal intentionné, à l'aide d'un site web habilement conçu, contenant une appliquette java particulière, d'avoir accès en lecture uniquement à tous les fichiers présents sur le disque dur de la machine cliente. Il peut aussi accéder à toutes les données partagées qui sont autorisées pour sa victime dans un intranet, en devinant le chemin d'accès qui est de la forme : \\machine\chemin\fichier
.
Contournement provisoire
Désactiver les java, javascripts, comme indiqué dans les bulletins CERTA-2000-AVI-002, CERTA-2000-ALE-001 et CERTA-2000-ALE-002, CERTA-2000-INF-002.
Couper les connections entre l'intranet et les machines ayant accès à internet.
Solution
Une vulnérabilité précédente permettait d'accéder en lecture aux fichiers présents sur le système, en devinant leur chemin d'accès. Peut-être aviez-vous déjà appliquer le correctif correspondant au bulletin de sécurité Microsoft MS00-011 : (
http://www.microsoft.com/technet/security/bulletin/ms00-011.asp)
Mais celui-ci ne corrige pas la vulnérabilité décrite dans le document. Il faut donc appliquer le nouveau correctif de Microsoft. Il dépend du numéro de construction de la Machine Virtuelle installée sur le système.
Cette vulnérabilité est présente dans les Machines Virtuelles Java ayant les numéros de construction suivant :
- 2000 à 2447
- 2752 à 3194
- 3229 à 3240
- 3300 à 3318
Pour connaître le numéro de construction de la Machine Virtuelle qui est installée sur le système, taper la commande JVIEW à l'invite de commande.
Installer la nouvelle version de la Machine Virtuelle, dont le numéro de construction est 3319 à l'adresse suivante :
http://www.microsoft.com/java/vm/dl_vm40.htm
Documentation
Le bulletin de sécurité Microsoft et sa FAQ et l'article Q277014 de la base de connaissances :