|
fleming |
 |
Super Moderateur 
Déconnecté
Niveau : 5 N° de Membre :
7849
Ancienneté : 97%
Participation : 23%
Inscription: 06 Jan 2003
Localisation: Augustoritum
Messages: 19502
Sujets Lancés : 319
|
[SECURITE] Vulnérabilité critique dans un composant COM de Windows
Citation: Vulnérabilité critique dans un composant
COM de Windows (18/08/05)
RESUME :
Une vulnérabilité a été découverte dans certaines versions du composant Microsoft DDS Library Shape Control (Msdds.dll) de Windows. Cette faille permet à un individu malveillant d'exécuter du code à distance sur l'ordinateur de sa victime lors de la consultation d'une page web piégée via le navigateur Internet Explorer. Le fichier vulnérable n'est pas présent par défaut dans Windows mais peut avoir été installé par une application Office ou .NET.
LOGICIEL(S) CONCERNE(S) :
Compte tenu du caractère précipité de la divulgation de cette faille, pour l'instant il n'existe pas de liste fiable des applications susceptibles d'installer une version vulnérable du composant COM. Certaines versions moyennement récentes de Microsoft Office et Visual Studio .Net devraient en faire partie.
CORRECTIF :
Le découvreur de la faille ayant fait le choix de ne pas coopérer avec l'éditeur avant de publier sa découverte, pour le moment il n'existe pas de correctif officiel et le risque d'exploitation malveillante est maximal car le détail du code permettant d'exploiter cette faille a été rendu public. Pour savoir s'ils sont à risque, les utilisateurs concernés peuvent simplement lancer une recherche du fichier Msdds.dll sur leur disque dur :
si ce fichier n'est pas présent, l'ordinateur n'est pas vulnérable. Aucune action supplémentaire n'est nécessaire ;
si ce fichier est présent dans sa version vulnérable ou douteuse (clic droit sur le fichier > "Propriétés" > onglet "Version"), 7.0.9064.9112 ou inférieure à 7.10.x, outre la vigilance vis-à-vis des liens et fichiers HTML non sûrs, en attendant la disponibilité d'un correctif officiel les utilisateurs peuvent également télécharger et exécuter l'utilitaire KillBit de l'Internet Storm Center pour désactiver la prise en charge du composant vulnérable dans le navigateur Internet Explorer (cliquer sur "Yes" si le statut indiqué est "currently UNSET" et "No" sinon). Il est enfin éventuellement possible de supprimer le fichier Msdds.dll, mais s'il est utilisé par certaines applications leur fonctionnement en sera perturbé (conserver au moins une copie du fichier ou ne pas vider la poubelle Windows afin de pouvoir le restaurer en cas de problème). |
source : secuser.com le lien de la news
celle-là je la poste car elle m'a l'air assez embêtante, chez moi la recherche de ce fichier n'a rien donné malgré la présence du pack Office... 
__________________

Les tôles ondulées mais les vaches aussi.
Signaler ce message à un modérateur | IP: Logguée Temps en ligne : 95 Jours, 0 Heure, 24 Minutes, 20 Secondes en ligne
|