Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire
- Élévation de privilèges
Systèmes affectés
- Microsoft Windows 2000 Service Pack 4 ;
- Windows Server 2003 pour systèmes Itanium (SP1 et SP2).
- Windows Server 2003 Service Pack 1 ;
- Windows Server 2003 Service Pack 2 ;
- Windows Server 2003 x64 Edition ;
- Windows Server 2003 x64 Edition Service Pack 2 ;
- Windows XP Professional x64 Edition ;
- Windows XP Professional x64 Edition Service Pack 2 ;
- Windows XP Service Pack 2 ;
Résumé
Le service LSASS de Microsoft Windows (Local Security Authority Subsystem Service) ne manipulerait pas correctement certaines requêtes d'appel LPC (Local Procedure Call). Un utilisateur local pourrait ainsi profiter de cette vulnérabilité pour élever ses privilèges et exécuter du code avec des droits plus élevés que ceux qui lui ont été attribués.
Description
Le service LSASS de Microsoft Windows (Local Security Authority Subsystem Service) ne manipulerait pas correctement certaines requêtes d'appel LPC (Local Procedure Call). Un utilisateur local pourrait ainsi profiter de cette vulnérabilité pour élever ses privilèges et exécuter du code avec des droits plus élevés que ceux qui lui ont été attribués.
Solution
Se référer au bulletin de sécurité MS08-002 de Microsoft pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS08-002 du 08 janvier 2008 http://www.microsoft.com/technet/security/Bulletin/MS08-002.mspx
- Référence CVE CVE-2007-5352 https://www.cve.org/CVERecord?id=CVE-2007-5352