Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
Systèmes affectés
Windows Messenger 5.1 sur Windows 2000 SP4 et les versions 4.7 et 5.1 sur les systèmes suivants :
- Windows XP SP2 et SP3 ;
- Windows XP pro x64 et x64 SP2 ;
- Windows Server 2003 SP1 et SP2 (modéré) ;
- Windows Server 2003 x64 et x64 SP2 (modéré) ;
- Windows Server 2003 pour Itanium, SP1 et SP2 (modéré).
Résumé
Une vulnérabilité permet de manipuler Windows Messenger à l'insu de l'utilisateur connecté.
Description
Une vulnérabilité permet de contrôler Windows Messenger en utilisant des scripts pour manipuler un contrôle ActiveX et cela à l'insu de l'utilisateur connecté. Un attaquant peut, entre autres, en modifier l'état, démarrer la vidéo ou obtenir l'identifiant de l'utilisateur afin d'ouvrir une session à distance sur le client de messagerie à la place de l'utilisateur.
Solution
Se référer au bulletin de sécurité Microsoft MS08-050 de 12 août 2008 pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS08-050 du 12 août 2008 http://www.microsoft.com/technet/security/Bulletin/MS08-050.mspx
- Référence CVE CVE-2008-0082 https://www.cve.org/CVERecord?id=CVE-2008-0082