Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
- Microsoft Windows 2000 Service Pack 4 ;
- Microsoft Windows XP Service Pack 1 ;
- Microsoft Windwos Server 2003 (Itanium).
- Microsoft Windwos Server 2003 ;
- Microsoft Windwos XP Service Pack 2 ;
Résumé
Deux vulnérabilités ont été identifiées dans le service MSDTC de Microsoft Windows. Ces deux vulnérabilités peuvent être utilisées par un utilisateur mal intentionné afin de provoquer un déni de service et/ou exécuter du code arbitraire à distance.
Description
Deux vulnérabilités ont été identifiées dans Microsoft Windows MSDTC (Microsoft Distributed Transaction Coordinator):
- La première consiste en une erreur présente au niveau de la fonction CRpcIoManagerServer::BuildContext
- La deuxième consiste en une erreur présente au niveau de la fonction MIDL_user_allocate
Ces deux erreurs sont issues d'une mauvaise gestion de certains messages malformés. Ces deux vulnérabilités peuvent être utilisées par un utilisateur mal intentionné afin de provoquer un déni de service et/ou exécuter du code arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS06-018 du 10 mai 2006 : http://www.microsoft.com/technet/security/Bulletin/MS06-018.mspx
- Bulletin de sécurité Microsoft MS06-018 du 10 mai 2006 : http://www.microsoft.com/france/technet/securite/MS06-018.mspx
- Référence CVE CVE-2006-0034 https://www.cve.org/CVERecord?id=CVE-2006-0034
- Référence CVE CVE-2006-1184 https://www.cve.org/CVERecord?id=CVE-2006-1184