Launch Printer Friendly Page Security TechCenter > Security Advisories > Avis de sécurité Microsoft (2757760)

Avis de sécurité Microsoft (2757760)

Une vulnérabilité dans Internet Explorer pourrait permettre l’exécution de code à distance.

Paru le: | Mis(e) à jour:

Version: 1.2

Informations générales

Synthèse

Microsoft étudie des rapports publics faisant état d'une vulnérabilité dans Internet Explorer 6, Internet Explorer 7, Internet Explorer 8 et Internet Explorer 9. Internet Explorer 10 n'est pas affecté. Microsoft a connaissance d'attaques ciblées visant à exploiter cette vulnérabilité. L'application de la solution Fix it de Microsoft, « Empêcher la corruption de la mémoire via ExecCommand dans Internet Explorer » empêche l'exploitation de ce problème. Consultez la section « Actions suggérées » de cet Avis pour plus d'informations.

Il existe une vulnérabilité d'exécution de code à distance dans la façon dont Internet Explorer accède à un objet en mémoire qui a été supprimé ou qui n'a pas été correctement attribué. Cette vulnérabilité pourrait corrompre la mémoire et permettre à un attaquant d'exécuter du code arbitraire dans le contexte de l'utilisateur actuel dans Internet Explorer. Un attaquant pourrait héberger un site Web spécialement conçu pour exploiter cette vulnérabilité via Internet Explorer, puis inciter un utilisateur à consulter ce site Web.

Dès la fin de cette enquête, Microsoft prendra les mesures nécessaires afin d'aider à protéger ses clients, ce qui peut comprendre la fourniture d'une solution par l'intermédiaire du cycle mensuel des mises à jour de sécurité ou lors d'une publication exceptionnelle.

Nous collaborons activement avec nos partenaires du Microsoft Active Protections Program (MAPP) afin de fournir les informations dont ils ont besoin pour offrir une protection plus efficace à leurs clients. En outre, nous travaillons activement avec nos partenaires pour surveiller l'évolution des menaces et prendre les actions nécessaires contre les sites malveillants qui tentent d'exploiter cette vulnérabilité.

Microsoft continue à encourager ses clients à suivre les conseils du Centre de sécurité Microsoft : activez un pare-feu, maintenez vos logiciels à jour, utilisez un antivirus et un antispyware.

Facteurs atténuants :

  • Par défaut, Internet Explorer sur Windows Server 2003, Windows Server 2008 et Windows Server 2008 R2 s'exécutent selon un mode restreint appelé Configuration de sécurité renforcée. Ce mode permet d'atténuer cette vulnérabilité.
  • Par défaut, toutes les versions de Microsoft Outlook, Microsoft Outlook Express et Windows Mail en cours de support ouvrent les messages au format HTML dans la zone Sites sensibles. La zone Sites sensibles, qui désactive les scripts et les contrôles ActiveX, contribue à réduire le risque qu'un attaquant puisse utiliser cette vulnérabilité pour exécuter du code malveillant. En cliquant sur un lien figurant dans un message électronique, l'utilisateur s'exposerait toujours à une attaque Web exploitant cette vulnérabilité.
  • Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur actuel. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
  • Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web contenant une page Web spécialement conçue pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent du contenu ou des annonces provenant d'utilisateurs pourraient contenir du contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l'utilisateur, généralement en l'incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site.

Recommandation. Consultez la section « Actions suggérées » de cet Avis pour plus d'informations.

Détails de l'Avis

Références sur le problème

Pour plus d'informations sur ce problème, consultez les références suivantes :

RéférencesIdentification
Référence CVECVE-2012-4969 

Logiciels concernés et non concernés

Cet Avis porte sur les logiciels suivants.

Logiciels concernés 

Système d'exploitationComposant
Internet Explorer 6
Windows XP Service Pack 3Internet Explorer 6
Windows XP Professionnel Édition x64 Service Pack 2Internet Explorer 6
Windows Server 2003 Service Pack 2Internet Explorer 6
Windows Server 2003 Édition x64 Service Pack 2Internet Explorer 6
Windows Server 2003 avec SP2 pour systèmes ItaniumInternet Explorer 6
Internet Explorer 7
Windows XP Service Pack 3Internet Explorer 7
Windows XP Professionnel Édition x64 Service Pack 2Internet Explorer 7
Windows Server 2003 Service Pack 2Internet Explorer 7
Windows Server 2003 Édition x64 Service Pack 2Internet Explorer 7
Windows Server 2003 avec SP2 pour systèmes ItaniumInternet Explorer 7
Windows Vista Service Pack 2Internet Explorer 7
Windows Vista Édition x64 Service Pack 2Internet Explorer 7
Windows Server 2008 pour systèmes 32 bits Service Pack 2Internet Explorer 7
Windows Server 2008 pour systèmes x64 Service Pack 2Internet Explorer 7
Windows Server 2008 pour systèmes Itanium Service Pack 2Internet Explorer 7
Internet Explorer 8
Windows XP Service Pack 3Internet Explorer 8
Windows XP Professionnel Édition x64 Service Pack 2Internet Explorer 8
Windows Server 2003 Service Pack 2Internet Explorer 8
Windows Server 2003 Édition x64 Service Pack 2Internet Explorer 8
Windows Vista Service Pack 2Internet Explorer 8
Windows Vista Édition x64 Service Pack 2Internet Explorer 8
Windows Server 2008 pour systèmes 32 bits Service Pack 2Internet Explorer 8
Windows Server 2008 pour systèmes x64 Service Pack 2Internet Explorer 8
Windows 7 pour systèmes 32 bits Internet Explorer 8
Windows 7 pour systèmes 32 bits Service Pack 1Internet Explorer 8
Windows 7 pour systèmes x64 Internet Explorer 8
Windows 7 pour systèmes x64 Service Pack 1Internet Explorer 8
Windows Server 2008 R2 pour systèmes x64 Internet Explorer 8
Windows Server 2008 R2 pour systèmes x64 Service Pack 1Internet Explorer 8
Windows Server 2008 R2 pour systèmes Itanium Internet Explorer 8
Windows Server 2008 R2 pour systèmes Itanium Service Pack 1Internet Explorer 8
Internet Explorer 9
Windows Vista Service Pack 2Internet Explorer 9
Windows Vista Édition x64 Service Pack 2Internet Explorer 9
Windows Server 2008 pour systèmes 32 bits Service Pack 2Internet Explorer 9
Windows Server 2008 pour systèmes x64 Service Pack 2Internet Explorer 9
Windows 7 pour systèmes 32 bits Internet Explorer 9
Windows 7 pour systèmes 32 bits Service Pack 1Internet Explorer 9
Windows 7 pour systèmes x64 Internet Explorer 9
Windows 7 pour systèmes x64 Service Pack 1Internet Explorer 9
Windows Server 2008 R2 pour systèmes x64 Internet Explorer 9
Windows Server 2008 R2 pour systèmes x64 Service Pack 1Internet Explorer 9

Logiciels non concernés

Système d'exploitationComposant
Internet Explorer 10
Windows 8 pour systèmes 32 bits Internet Explorer 10
Windows 8 pour systèmes 64 bits Internet Explorer 10
Windows Server 2012 Internet Explorer 10
Installation Server Core
Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation Server Core)Non concerné
Windows Server 2008 pour systèmes x64 Service Pack 2 (installation Server Core)Non concerné
Windows Server 2008 R2 pour systèmes x64 (installation Server Core)Non concerné
Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation Server Core)Non concerné
Windows Server 2012 (installation Server Core)Non concerné

Forum aux questions

Actions suggérées

Autres informations

Microsoft Active Protections Program (MAPP)

Pour améliorer la protection de ses clients, Microsoft fournit des informations sur les vulnérabilités aux principaux fournisseurs de logiciels de sécurité avant chaque mise à jour de sécurité mensuelle. Les fournisseurs de logiciels de sécurité peuvent ainsi utiliser ces informations pour fournir des protections mises à jour à leurs clients via leurs logiciels ou périphériques de sécurité, tels que les antivirus et les systèmes de détection ou de prévention d'intrusion basés sur le réseau ou sur les hôtes. Pour déterminer si des protections actives sont disponibles, visitez les sites Web des partenaires fournisseurs de logiciels de sécurité, répertoriés sur la page Microsoft Active Protections Program (MAPP) Partners (en anglais).

Commentaires

  • Vous pouvez nous envoyer des commentaires par l'intermédiaire du formulaire figurant sur le site Web Aide et Support Microsoft : Customer Service Contact Us (en anglais).

Support technique

Dédit de responsabilité

Les informations contenues dans cet Avis sont fournies « en l'état », sans garantie d'aucune sorte. Microsoft exclut toute garantie, expresse ou implicite, notamment toute garantie de qualité et d'adéquation à un usage particulier. En aucun cas la société Microsoft ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris toute perte de bénéfices directe, indirecte ou accessoire, ou de dommages spéciaux, même si la société Microsoft a été prévenue de l'éventualité de tels dommages. Certains pays n'autorisent pas l'exclusion ou la limitation de responsabilité pour les dommages indirects ou accessoires, de sorte que la restriction mentionnée ci-dessus peut ne pas vous concerner.

Révisions

  • V1.0 (17 septembre 2012) : Avis publié.
  • V1.1 (18 septembre 2012) : Attribution au problème du numéro « Common Vulnerability and Exposure » CVE-2012-4969. Correction également des instructions de la solution de contournement concernant EMET.
  • V1.2 (19 septembre 2012) : Ajout d'un lien vers la solution Fix it de Microsoft « Empêcher la corruption de la mémoire via ExecCommand dans Internet Explorer », qui empêche l'exploitation de ce problème.