Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Microsoft Windows 2000 Service Pack 3 and Microsoft Windows 2000 Service Pack 4 ;
- Microsoft Windows 98, Microsoft Windows 98 Second Edition (SE) et Microsoft Windows Millenium Edition.
- Microsoft Windows NT Server 4.0 Service Pack 6 ;
- Microsoft Windows NT Server 4.0 Terminal Server Edition Service Pack 6a ;
- Microsoft Windows Server 2003 64-Bit Edition ;
- Microsoft Windows Server 2003 ;
- Microsoft Windows XP 64-Bit Edition Service Pack 1 ;
- Microsoft Windows XP 64-Bit Edition Version 2003 ;
- Microsoft Windows XP and Microsoft Windows XP service Pack 2 ;
Résumé
Plusieurs vulnérabilités présentes dans l'interpréteur de commandes de Microsoft Windows permettent à un utilisateur distant mal intentionné d'exécuter du code arbitraire à distance.
Description
Deux vulnérabilités référencées sous les deux numéros CVE suivants sont présentes dans le système d'exploitation Microsoft Windows :
- CAN-2004-0214 : l'interpréteur de commandes de Microsoft Windows présente une vulnérabilité dans la méthode de démarrage d'un programme. Elle permet à un utilisateur à distance et mal intentionné, d'exécuter du code arbitraire à distance sur le système vulnérable, au moyen d'un site web malicieusement construit.
- CAN-2004-0572 : l'application Program Group Converter qui permet de convertir les groupes de programme des versions antérieures de Windows, présente une vulnérabilité lors la manipulation d'une requête. Un utilisateur mal intentionné peut exploiter cette vulnérabilité au moyen d'une requête malicieusement construite, dissimulée dans un lien HTML, pour exécuter un code arbitraire à distance.
Dans ces deux cas, l'utilisateur mal intentionné obtiendra les mêmes privilèges que ceux de la victime.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS04-037 http://www.microsoft.com/technet/security/bulletin/MS04-037.mspx