Risques
- Déni de service
- Exécution de code arbitraire à distance
Systèmes affectés
Tous les serveurs web équipés de l'outil ASP.NET.
Résumé
Un utilisateur mal intentionné peut effectuer un débordement de mémoire à distance et exécuter du code arbitraire sur un serveur utilisant l'outil ASP.NET.
Description
ASP.NET est un outil de développement d'applications web.
Parmi les modes d'ASP.NET, le mode StateServer permet de gérer des sessions en stockant des informations sur l'état de chaque session ouverte.
Un débordement de mémoire dans une fonction de gestion de cookies d'ASP.NET en mode StateServer permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance dans le contexte de sécurité d'ASP.NET dont le compte ne possède normalement aucun privilège.
Le mode StateServer n'est pas activé par défaut lors de l'installation d'ASP.NET.
Contournement provisoire
- Désactiver les cookies d'ASP.NET en mode StateServer ;
- ne pas utiliser le mode StateServer si cela est possible.
Solution
Appliquer le correctif de Microsoft :
http://www.microsoft.com/Downloads/Release.asp/ReleaseID=39298
Documentation
- Bulletin de sécurité Microsoft MS02-026 http://www.microsoft.com/technet/security/bulletin/MS02-026.asp