Risque
- Déni de service à distance
Systèmes affectés
Plateformes :
- Microsoft .NET Framework 2.0 SP1 et SP2 ;
- Microsoft .NET Framework 3.5 et 3.5 SP1.
- Windows Vista et Vista SP1, versions x64 comprises ;
- Windows Server 2008 pour architectures 32 bits, x64 et Itanium.
Résumé
Une vulnérabilité dans ASP.NET permet à un utilisateur malveillant de réaliser un déni de service à distance.
Description
Le composant Microsoft .NET Framework de Microsoft Windows ne gère pas correctement les files de requêtes quand Internet Information Services 7.0 (IIS) est installé et que ASP.NET est configuré pour utiliser le mode « intégré » et non le mode « classique ». Un attaquant peut créer des requêtes HTTP anonymes spécialement conçues pour épuiser les ressources du serveur Web vulnérable.
Les versions Vista Starter et Familiale Basique ne sont pas concernées car elles ne supportent pas IIS 7.
Solution
Se référer au bulletin de sécurité MS09-036 de Microsoft pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS09-036 du 11 août 2009 http://www.microsoft.com/technet/security/Bulletin/MS09-036.mspx
- Référence CVE CVE-2009-1536 https://www.cve.org/CVERecord?id=CVE-2009-1536