Une vulnérabilité critique a été identifiée dans Microsoft Internet Explorer, elle pourrait être exploitée par des attaquants distants afin de compromettre un système vulnérable. Le problème résulte d'une erreur de type buffer overflow présente au niveau de l'initialisation de l'objet "Msdds.dll" en tant que contrôleur ActiveX, ce qui pourrait être exploité via un site web malicieux afin d'exécuter des commandes arbitraires avec les privilèges de l'utilisateur connecté [...]
Produits Affectés
Microsoft Office XP Service Pack 3
Microsoft Access 2002 Service Pack 3
Microsoft Visual Studio 2002
Msdds.dll version 7.0.9064.9112
Msdds.dll version 7.0.9064.9143
Msdds.dll version 7.0.9446.0
Microsoft Internet Explorer 5.01 Service Pack 4 sous Windows 2000 Service Pack 4
Microsoft Internet Explorer 6 Service Pack 1 sous Windows 2000 Service Pack 4
Microsoft Internet Explorer 6 Service Pack 1 sous Windows XP Service Pack 1
Microsoft Internet Explorer 6 pour Windows XP Service Pack 2
Microsoft Internet Explorer 6 Service Pack 1 pour Windows XP 64-Bit Edition Service Pack 1 (Itanium)
Microsoft Internet Explorer 6 pour Windows Server 2003
Microsoft Internet Explorer 6 pour Windows Server 2003 Service Pack 1
Microsoft Internet Explorer 6 pour Windows Server 2003 (Itanium)
Microsoft Internet Explorer 6 pour Windows Server 2003 SP1 (Itanium)
Microsoft Internet Explorer 6 pour Windows XP 64-Bit Edition Version 2003 (Itanium)
Microsoft Internet Explorer 6 pour Windows Server 2003 x64 Edition
Microsoft Internet Explorer 6 pour Windows XP Professional x64 Edition
Crédit
Vulnérabilité découverte par un anonyme
Historique
2005-08-17 : Version Initiale
2005-08-17 : MaJ des produits vulnérables (Microsoft Visual Studio)
2005-08-18 : MaJ des produits vulnérables (Microsoft Office)
2005-08-18 : Microsoft Security Advisory (906267)
2005-08-19 : MaJ des produits vulnérables
2005-08-25 : MaJ des produits vulnérables (7.0.9064.9143)
2005-10-11 : Solution officielle (MS05-052)
Recevez les bulletins FrSIRT
Le service FrSIRT VNS permet aux professionnels de la sécurité (RSSI, DSI, administrateurs et consultants) de recevoir en temps-réel, par email, SMS et flux RSS/XML, des bulletins de vulnérabilités complets, détaillés et personnalisés.