Risque

  • Exécution de code arbitraire à distance

Systèmes affectés

  • BlackICE Agent for Server 3.6 ecf et versions antérieures ;
  • BlackICE PC Protection 3.6 ccf et versions antérieures ;
  • BlackICE Server Protection 3.6 ccf et versions antérieures.
  • Proventia A Series XPU 22.11 et versions antérieures ;
  • Proventia G Series XPU 22.11 et versions antérieures ;
  • Proventia M Series XPU 1.9 et versions antérieures ;
  • RealSecure Desktop 3.6 ecf et versions antérieures ;
  • RealSecure Desktop 7.0 ebl et versions antérieures ;
  • RealSecure Guard 3.6 ecf et versions antérieures ;
  • RealSecure Network 7.0, XPU 22.11 et versions antérieures ;
  • RealSecure Sentry 3.6 ecf et versions antérieures ;
  • RealSecure Server Sensor 6.5 for Windows SR 3.10 et versions antérieures ;
  • RealSecure Server Sensor 7.0 XPU 22.11 et versions antérieures ;

Résumé

Une vulnérabilité dans le composant PAM (Protocol Analysis Module) lors du traitement des réponses des serveurs ICQ permet l'exécution de code arbitraire à distance.

Description

Le composant PAM (Protocol Analysis Module) facilite la reconnaissance des protocoles réseau. Les paquets ayant comme port source le port 4000/udp seront considérés comme étant des réponses d'un serveur ICQ v5. Une vulnérabilité dans la routine de traitement du protocole ICQ du composant PAM dans les produits ISS cités (voir Systèmes affectés) permet à un utilisateur mal intentionné d'exécuter de code arbitraire à distance avec les droits SYSTEM sur les agents RealSecure/BlackICE.

Contournement provisoire

Filtrer le port source 4000/UDP au niveau du pare-feu.

Solution

Appliquer le correctif d'ISS :

http://www.iss.net/download

Documentation