Risque
- Exécution de code arbitraire
Systèmes affectés
- Microsoft Internet Security and Acceleration (ISA) Server 2000.
Résumé
Des vulnérabilités de type cross-site scripting
sont présentes dans
plusieurs pages retournées par le server ISA lors de certaines erreurs
spécifiques.
Description
Microsoft ISA (Internet Security and Acceleration) Server 2000 est un garde-barrière ainsi qu'un serveur mandataire. Il permet notamment de filtrer le trafic au niveau applicatif.
La fonction homepage()
dans plusieurs pages d'erreur de ISA Server ne
code pas correctement les URL en texte HTML.
Un utilisateur mal intentionné peut exploiter cette vulnérabilité afin d'exécuter du code arbitraire sur un poste client accédant au server ISA vulnérable au travers de son navigateur (vulnérabilité de type cross-site scripting).
Solution
Appliquer le correctif fourni par Microsoft (cf. Documentation).
Documentation
- Bulletin de sécurité #MS03-028 de Microsoft http://www.microsoft.com/technet/security/bulletin/ms03-028.asp