Risque

  • Exécution de code arbitraire à distance ;
  • élévation des privilèges ;
  • atteinte à la confidentialité des données.

Systèmes affectés

  • Microsoft Windows 2000 Service Pack 3 & 4 ;
  • Microsoft Windows XP Service Pack 1 & 2 ;
  • Microsoft Windows XP 64-bit Edition Service Pack 1 ;
  • Microsoft Windows XP 64-bit Edition Version 2003 ;
  • Microsoft Windows Server 2003 ;
  • Microsoft Windows Server 2003 pour systèmes Itanium ;
  • Microsoft Windows 98 & 98 Second Edition ;
  • Microsoft Windows Millennium Edition.

Résumé

De nombreuses vulnérabilités découvertes dans Microsoft Internet Explorer permettent à un utilisateur mal intentionné d'exécuter du code arbitraire à distance, d'élever ses privilèges ou de porter atteinte à la confidentialité des données présentes sur le système vulnérable.

Description

L'application Microsoft Internet Explorer présente quatres vulnérabilités :

  • La première vulnérabilité de type ``drag-and-drop'', qui signifie ``glisser et déposer'', permet à une personne malveillante à l'aide d'un site web malicieusement construit d'élever ses privilèges afin d'enregistrer un fichier malicieux sur le système vulnérable. L'exécution du fichier nécessite l'interaction de la victime (CAN-2005-0053) ;
  • Une seconde vulnérabilité est dûe à un mauvais traitemente des adresses réticulaires (URL) par Internet Explorer, permettant à un individu mal intentionné d'exécuter du code arbitraire à distance avec les privilèges de la victimes (CAN-2005-0054) ;
  • La troisième vulnérabilité permet à une personne malveillante peut au moyen d'un d'une page web ou d'un mail malicieusement constitué, exécuter à distance un code arbitraire avec les privilèges de la victimes (CAN-2005-0055) ;
  • La dernière vulnérabilité est de type cross-domain. Elle permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance avec les privilèges de la victime ou de porter atteinte à la confidentialité des données présentes sur le système vulnérable, par le biais d'une page web malicieusement construite (CAN-2005-0056).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. Documentation).

Documentation