Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
- Module d'exécution du format Windows Media 7.1 ;
- Module d'exécution du format Windows Media 9 pour :
- Windows 2000 Service Pack 4 ;
- Windows XP Service Pack 2.
- Module d'exécution du format Windows Media 9.5 pour :
- Windows XP Service Pack 2 ;
- Windows XP Professionnel Edition x64 ;
- Windows XP Professionnel Edition x64 Service Pack 2 ;
- Windows Server 2003 Service Pack 1 ;
- Windows Server 2003 Service Pack 2 ;
- Windows Server 2003 Edition x64 ;
- Windows Server 2003 Edition x64 Service Pack 2.
- Module d'exécution du format Windows Media 9.5 Edition x64 pour :
- Windows XP Professionnel Edition x64 ;
- Windows XP Professionnel Edition x64 Service Pack 2 ;
- Windows Server 2003 Edition x64 ;
- Windows Server 2003 Edition x64 Service Pack 2.
- Module d'exécution du format Windows Media 11 pour :
- Windows XP Service Pack 2 ;
- Windows XP Professionnel Edition x64 ;
- Windows XP Professionnel Edition x64 Service Pack 2 ;
- Windows Vista ;
- Windows Vista Edition x64.
- Windows Media Services 9.1 pour :
- Windows Server 2003 Service Pack 1 et Service Pack 2 ;
- Windows Server 2003 Edition x64 y compris Service Pack 2 compris.
Résumé
Une vulnérabilité a été identifiée dans le traitement de certains fichiers média (ASF pour Advanced Streaming Format) par le module Windows Media Format Runtime. Cette vulnérabilité pourrait être exploitée par une personne malveillante par le biais d'un fichier spécialement construit, afin d'exécuter du code arbitraire sur le système.
Description
Une vulnérabilité a été identifiée dans le traitement de certains fichiers média (.ASF pour Advanced Streaming Format) par le module Windows Media Format Runtime. Ce format est utilisé pour le stockage et les échanges de données vidéo et audio. Cela implique en particulier les bibliothèques suivantes : wmasf.dll et wmsserver.dll, et concernene notamment les extensions de type .asf, .wmv et .wma.
Cette vulnérabilité pourrait être exploitée par une personne malveillante par le biais d'un fichier spécialement construit et inséré dans une page Web ou un courriel, afin d'exécuter du code arbitraire sur le système.
Solution
Se référer au bulletin de sécurité MS07-068 de Microsoft pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS07-068 du 11 décembre 2007 http://www.microsoft.com/technet/security/Bulletin/MS07-068.mspx
- Avis de sécurité CERTA-2006-AVI-550 du 13 décembre 2006 : http://www.certa.ssi.gouv.fr/site/CERTA-2006-AVI-550/
- La différence entre les fichiers ASF et WMV/WMA : http://support.microsoft.com/kb/284094/fr
- Microsoft Windows Media - Spécification ASF (Advanced Systems Format) : http://www.microsoft.com/windows/windowsmedia/fr/format/asfspec.aspx
- Référence CVE CVE-2007-0064 https://www.cve.org/CVERecord?id=CVE-2007-0064