Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Windows 2000 SP4 ;
- Windows Server 2008 et 2008 SP2 pour architecturess 32 bits, x64 et Itanium.
- Windows Vista, Vista SP1 et SP2, y compris versions pour x64 ;
- Windows Windows Server 2003 SP2, y compris versions pour x64 et Itanium ;
- Windows Windows XP S2, SP3 et Édition Media Center 2005 ;
- Windows XP Professionnel Édition x64 SP2 ;
Résumé
Plusieurs vulnérabilités de la bibliothèque ATL de Windows permettent à un utilisateur malveillant d'exécuter du code arbitraire à distance.
Description
Plusieurs vulnérabilités de la bibliothèque ATL (Active template library) de Windows ont été identifiées :
- la première provient de la lecture sans filtrage de données non sûres ;
- la seconde tire son origine de la copie de données non sûres ;
- la troisième résulte du défaut d'initialisation d'un objet ;
- la quatrième est liée à des erreurs dans certains en-têtes ATL ;
- la cinquième provient d'un défaut de gestion de la mémoire.
Pour chacune de ces vulnérabilités, un utilisateur malveillant peut, par le biais d'une page web malveillante, exécuter du code arbitraire sur un système vulnérable avec les droits de l'utilisateur ;
Solution
Se référer au bulletin de sécurité MS09-037 de Microsoft pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS09-037 du 11 août 2009 http://www.microsoft.com/technet/security/Bulletin/MS09-037.mspx
- Référence CVE CVE-2008-0015 https://www.cve.org/CVERecord?id=CVE-2008-0015
- Référence CVE CVE-2008-0020 https://www.cve.org/CVERecord?id=CVE-2008-0020
- Référence CVE CVE-2009-0901 https://www.cve.org/CVERecord?id=CVE-2009-0901
- Référence CVE CVE-2009-2493 https://www.cve.org/CVERecord?id=CVE-2009-2493
- Référence CVE CVE-2009-2494 https://www.cve.org/CVERecord?id=CVE-2009-2494