Risque

  • Exécution de code arbitraire à distance

Systèmes affectés

  • Microsoft Windows 2000 Service Pack 4 ;
  • Microsoft Windows 7 pour système 32-bit ;
  • Microsoft Windows 7 pour système x64 ;
  • Microsoft Windows Server 2003 Service Pack 2 ;
  • Microsoft Windows Server 2003 with SP2 pour système Itanium ;
  • Microsoft Windows Server 2003 x64 Edition Service Pack 2;
  • Microsoft Windows Server 2008 pour système 32-bit et Windows Server 2008 pour système 32-bit Service Pack 2 ;
  • Microsoft Windows Server 2008 pour système Itanium et Windows Server 2008 pour système Itanium Service Pack 2 ;
  • Microsoft Windows Server 2008 pour système x64 et Windows Server 2008 pour système x64 Service Pack 2 ;
  • Microsoft Windows Server 2008 R2 pour système Itanium.
  • Microsoft Windows Server 2008 R2 pour système x64 ;
  • Microsoft Windows Vista x64 Edition, Vista x64 Edtion Service Pack 1 et 2 ;
  • Microsoft Windows Vista, Vista Service Pack 1 et 2 ;
  • Microsoft Windows XP Professional x64 Edition Service Pack 2 ;
  • Microsoft Windows XP Service Pack 2 et 3 ;

Résumé

Deux vulnérabilités dans Microsoft Windows Authenticode Verification permettent à une personne malintentionnée d'exécuter du code arbitraire à distance.

Description

Deux vulnérabilités ont été découvertes dans Microsoft Windows Authenticode Verification et permettent à une personne malintentionnée d'exécuter du code arbitraire à distance :

  • une vulnérabilité permet de modifier des portions de code d'un fichier exécutable ou cabinet (.cab) sans que sa signature ne soit invalidée (CVE-2010-0486). Cette vulnérabilité permet de prendre le contrôle total de la machine ;
  • une vulnérabilité permet de modifier un fichier cabinet (.cab) existant, de le faire pointer sur une portion de code non vérifiée et de convaincre l'utilisateur d'ouvrir ou lire un fichier cabinet spécialement conçu (CVE-2010-0487). Cette vulnérabilité permet de prendre le contrôle total de la machine.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation