Microsoft publie (enfin) un correctif fixant des failles critiques d'IE


 

F-VNS SECURITY v2.0 - Le service de veille personnalisée, destiné aux responsables sécurité des systèmes d'information (RSSI) et directeurs informatiques » Période d'essai gratuite de 15 jours

- Après plusieurs semaines d'immobilisme, Microsoft vient de publier un patch cumulatif fixant trois vulnérabilités critiques identifiées dans Internet Explorer, dont certaines, connues et non patchées depuis plusieurs mois.

Le premier problème "Navigation Method Cross-Domain", identifié depuis plusieurs semaines, a été largement exploité dans la série d'attaques Scob/Download.Ject, ainsi que par des sites malicieux installant des spyware/adware. La seconde vulnérabilité "Malformed BMP File Buffer Overrun" a été identifiée en Février 2004 suite à un audit du code source (volé) de Windows 2000, elle pourrait permettre l'exécution de commandes arbitraires distantes via un fichier BMP malformé. La dernière faille "Malformed GIF File Double Free Vulnerability" a été identifiée en Septembre 2003, elle pourrait être exploitée par un attaquant distant afin d'exécuter des commandes arbitraires via un fichier GIF malicieux.

 


Microsoft a fait le choix de publier ce correctif plusieurs jours avant le patch-day, ce qui, malheureusement, n'effacera pas les dizaines de semaines (voir de mois) de retard.

Patchs :

Internet Explorer 5.01 Service Pack 2: Télécharger le patch
Internet Explorer 5.01 Service Pack 3: Télécharger le patch
Internet Explorer 5.01 Service Pack 4: Télécharger le patch
Internet Explorer 5.5 Service Pack 2: Télécharger le patch
Internet Explorer 6: Télécharger le patch
Internet Explorer 6 Service Pack 1: Télécharger le patch
Internet Explorer 6 Service Pack 1 (64-Bit Edition): Télécharger le patch
Internet Explorer 6 for Windows Server 2003: Télécharger le patch
Internet Explorer 6 for Windows Server 2003 (64-Bit Edition): Télécharger le patch

Références :

http://www.k-otik.net/bugtraq/07302004.MS04-025.php
http://www.k-otik.net/bugtraq/06112004.IE.php

https://k-otik.com/news/07022004.IEPatched.php
https://k-otik.com/news/06252004.IIS0day.php
http://www.microsoft.com/technet/security/bulletin/ms04-025.mspx

  
 

 F-VNS Security Audits de Sécurité & Tests Intrusifs Mailing Listes Advisories  Service Publicitaire

Tous droits réservés © 2002-2004 K-OTiK Security Voir Notice Légale   

actualité informatique  Exploits