Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Acer Aspire 5600 ;
- Acer TravelMate 4150 ;
- potentiellement d'autres versions.
Résumé
Un ActiveX installé par défaut sur les ordinateurs portables Acer permet l'exécution de commande à distance.
Description
L'ActiveX LunchApp.APlunch est installé par défaut sur les ordinateurs portables Acer. L'une des ses méthodes, Run(), permet l'exécution des commandes en ligne. Cet ActiveX est marqué comme sûr et peut être invoqué par une page web, sans confirmation par l'utilisateur, avec Internet Explorer 6, si l'active scripting est autorisé. Cette invocation permet à un utilisateur malveillant d'exécuter du code à distance.
Avec Internet Explorer 7, l'utilisateur doit confirmer l'exécution.
Contournement provisoire
Désactiver LunchApp.APlunch sous Internet Explorer par les menus Outils, Options Internet, Programmes, Gérer les modules complémentaires.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Support Acer : http://support.acer-euro.com/drivers/utilities.html
- Référence CVE CVE-2006-6121 https://www.cve.org/CVERecord?id=CVE-2006-6121