Risque

  • Exécution de code arbitraire ;
  • Compromission des données.

Systèmes affectés

Microsoft Internet Explorer 5.x

Résumé

Plusieurs vulnérablités sous Microsoft Internet Explorer version 5.x permettent à un administrateur d'un site internet de pouvoir lire des fichiers se trouvant sur la machine distante ou d'exécuter du code.

Description

4.1 Première vulnérabilité - Uniquement IE 5.5

Une fonctionnalité d'IE 5.5 permet de formater une page internet en vue de son impression. Une vulnérabilité permet à un concepteur de site mal intentionné, par le biais de contrôles ActiveX, d'exécuter du code ou d'avoir un accès total sur les fichiers de la machine vulnérable.

4.2 Deuxième vulnérabilité

Parmi les différentes méthodes permettant de remplir un formulaire Web, l'une d'elle permet de saisir un nom de fichier à télécharger sur le site distant. Cette vulnérabilité permet à un site maliceux de lire des fichiers sur la machine de l'utilisateur.

4.3 Troisième vulnérabilité

Une variante de la vulnérabilité MS00-055, permet à un concepteur malicieux de site internet d'avoir accès aux fichiers du poste utilisateur par le biais de scripts habilement construits.

4.4 Quatrième vulnérabilité

Une variante des vulnérabilités MS00-0033 et MS00-0055 permet à un concepteur de site de modifier l'exécution des «frames» afin d'afficher dans la première fenêtre son domaine et dans la seconde le contenu du système de fichiers de l'utilisateur local.

Solution

Appliquer le correctif Microsoft :

http://www.microsoft.com/windows/ie/download/critical/279328

Documentation

Bulletin Microsoft :

http://www.microsoft.com/technet/security/bulletin/MS00-093.asp


FAQ Microsoft :

http://www.microsoft.com/technet/security/bulletin/fq00-093.asp