Avis de sécurité Microsoft (2757760)
Une vulnérabilité dans Internet Explorer pourrait permettre l’exécution de code à distance.
Paru le: | Mis(e) à jour:
Version: 1.2
Informations générales
Synthèse
Microsoft étudie des rapports publics faisant état d'une vulnérabilité dans Internet Explorer 6, Internet Explorer 7, Internet Explorer 8 et Internet Explorer 9. Internet Explorer 10 n'est pas affecté. Microsoft a connaissance d'attaques ciblées visant à exploiter cette vulnérabilité. L'application de la solution Fix it de Microsoft, « Empêcher la corruption de la mémoire via ExecCommand dans Internet Explorer » empêche l'exploitation de ce problème. Consultez la section « Actions suggérées » de cet Avis pour plus d'informations.
Il existe une vulnérabilité d'exécution de code à distance dans la façon dont Internet Explorer accède à un objet en mémoire qui a été supprimé ou qui n'a pas été correctement attribué. Cette vulnérabilité pourrait corrompre la mémoire et permettre à un attaquant d'exécuter du code arbitraire dans le contexte de l'utilisateur actuel dans Internet Explorer. Un attaquant pourrait héberger un site Web spécialement conçu pour exploiter cette vulnérabilité via Internet Explorer, puis inciter un utilisateur à consulter ce site Web.
Dès la fin de cette enquête, Microsoft prendra les mesures nécessaires afin d'aider à protéger ses clients, ce qui peut comprendre la fourniture d'une solution par l'intermédiaire du cycle mensuel des mises à jour de sécurité ou lors d'une publication exceptionnelle.
Nous collaborons activement avec nos partenaires du Microsoft Active Protections Program (MAPP) afin de fournir les informations dont ils ont besoin pour offrir une protection plus efficace à leurs clients. En outre, nous travaillons activement avec nos partenaires pour surveiller l'évolution des menaces et prendre les actions nécessaires contre les sites malveillants qui tentent d'exploiter cette vulnérabilité.
Microsoft continue à encourager ses clients à suivre les conseils du Centre de sécurité Microsoft : activez un pare-feu, maintenez vos logiciels à jour, utilisez un antivirus et un antispyware.
Facteurs atténuants :
- Par défaut, Internet Explorer sur Windows Server 2003, Windows Server 2008 et Windows Server 2008 R2 s'exécutent selon un mode restreint appelé Configuration de sécurité renforcée. Ce mode permet d'atténuer cette vulnérabilité.
- Par défaut, toutes les versions de Microsoft Outlook, Microsoft Outlook Express et Windows Mail en cours de support ouvrent les messages au format HTML dans la zone Sites sensibles. La zone Sites sensibles, qui désactive les scripts et les contrôles ActiveX, contribue à réduire le risque qu'un attaquant puisse utiliser cette vulnérabilité pour exécuter du code malveillant. En cliquant sur un lien figurant dans un message électronique, l'utilisateur s'exposerait toujours à une attaque Web exploitant cette vulnérabilité.
- Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur actuel. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
- Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web contenant une page Web spécialement conçue pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent du contenu ou des annonces provenant d'utilisateurs pourraient contenir du contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l'utilisateur, généralement en l'incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site.
Recommandation. Consultez la section « Actions suggérées » de cet Avis pour plus d'informations.
Détails de l'Avis
Références sur le problème
Pour plus d'informations sur ce problème, consultez les références suivantes :
| Références | Identification |
|---|---|
| Référence CVE | CVE-2012-4969 |
Logiciels concernés et non concernés
Cet Avis porte sur les logiciels suivants.
Logiciels concernés
| Système d'exploitation | Composant |
|---|---|
| Internet Explorer 6 | |
| Windows XP Service Pack 3 | Internet Explorer 6 |
| Windows XP Professionnel Édition x64 Service Pack 2 | Internet Explorer 6 |
| Windows Server 2003 Service Pack 2 | Internet Explorer 6 |
| Windows Server 2003 Édition x64 Service Pack 2 | Internet Explorer 6 |
| Windows Server 2003 avec SP2 pour systèmes Itanium | Internet Explorer 6 |
| Internet Explorer 7 | |
| Windows XP Service Pack 3 | Internet Explorer 7 |
| Windows XP Professionnel Édition x64 Service Pack 2 | Internet Explorer 7 |
| Windows Server 2003 Service Pack 2 | Internet Explorer 7 |
| Windows Server 2003 Édition x64 Service Pack 2 | Internet Explorer 7 |
| Windows Server 2003 avec SP2 pour systèmes Itanium | Internet Explorer 7 |
| Windows Vista Service Pack 2 | Internet Explorer 7 |
| Windows Vista Édition x64 Service Pack 2 | Internet Explorer 7 |
| Windows Server 2008 pour systèmes 32 bits Service Pack 2 | Internet Explorer 7 |
| Windows Server 2008 pour systèmes x64 Service Pack 2 | Internet Explorer 7 |
| Windows Server 2008 pour systèmes Itanium Service Pack 2 | Internet Explorer 7 |
| Internet Explorer 8 | |
| Windows XP Service Pack 3 | Internet Explorer 8 |
| Windows XP Professionnel Édition x64 Service Pack 2 | Internet Explorer 8 |
| Windows Server 2003 Service Pack 2 | Internet Explorer 8 |
| Windows Server 2003 Édition x64 Service Pack 2 | Internet Explorer 8 |
| Windows Vista Service Pack 2 | Internet Explorer 8 |
| Windows Vista Édition x64 Service Pack 2 | Internet Explorer 8 |
| Windows Server 2008 pour systèmes 32 bits Service Pack 2 | Internet Explorer 8 |
| Windows Server 2008 pour systèmes x64 Service Pack 2 | Internet Explorer 8 |
| Windows 7 pour systèmes 32 bits | Internet Explorer 8 |
| Windows 7 pour systèmes 32 bits Service Pack 1 | Internet Explorer 8 |
| Windows 7 pour systèmes x64 | Internet Explorer 8 |
| Windows 7 pour systèmes x64 Service Pack 1 | Internet Explorer 8 |
| Windows Server 2008 R2 pour systèmes x64 | Internet Explorer 8 |
| Windows Server 2008 R2 pour systèmes x64 Service Pack 1 | Internet Explorer 8 |
| Windows Server 2008 R2 pour systèmes Itanium | Internet Explorer 8 |
| Windows Server 2008 R2 pour systèmes Itanium Service Pack 1 | Internet Explorer 8 |
| Internet Explorer 9 | |
| Windows Vista Service Pack 2 | Internet Explorer 9 |
| Windows Vista Édition x64 Service Pack 2 | Internet Explorer 9 |
| Windows Server 2008 pour systèmes 32 bits Service Pack 2 | Internet Explorer 9 |
| Windows Server 2008 pour systèmes x64 Service Pack 2 | Internet Explorer 9 |
| Windows 7 pour systèmes 32 bits | Internet Explorer 9 |
| Windows 7 pour systèmes 32 bits Service Pack 1 | Internet Explorer 9 |
| Windows 7 pour systèmes x64 | Internet Explorer 9 |
| Windows 7 pour systèmes x64 Service Pack 1 | Internet Explorer 9 |
| Windows Server 2008 R2 pour systèmes x64 | Internet Explorer 9 |
| Windows Server 2008 R2 pour systèmes x64 Service Pack 1 | Internet Explorer 9 |
Logiciels non concernés
| Système d'exploitation | Composant |
|---|---|
| Internet Explorer 10 | |
| Windows 8 pour systèmes 32 bits | Internet Explorer 10 |
| Windows 8 pour systèmes 64 bits | Internet Explorer 10 |
| Windows Server 2012 | Internet Explorer 10 |
| Installation Server Core | |
| Windows Server 2008 pour systèmes 32 bits Service Pack 2 (installation Server Core) | Non concerné |
| Windows Server 2008 pour systèmes x64 Service Pack 2 (installation Server Core) | Non concerné |
| Windows Server 2008 R2 pour systèmes x64 (installation Server Core) | Non concerné |
| Windows Server 2008 R2 pour systèmes x64 Service Pack 1 (installation Server Core) | Non concerné |
| Windows Server 2012 (installation Server Core) | Non concerné |
Forum aux questions
Actions suggérées
Autres informations
Microsoft Active Protections Program (MAPP)
Pour améliorer la protection de ses clients, Microsoft fournit des informations sur les vulnérabilités aux principaux fournisseurs de logiciels de sécurité avant chaque mise à jour de sécurité mensuelle. Les fournisseurs de logiciels de sécurité peuvent ainsi utiliser ces informations pour fournir des protections mises à jour à leurs clients via leurs logiciels ou périphériques de sécurité, tels que les antivirus et les systèmes de détection ou de prévention d'intrusion basés sur le réseau ou sur les hôtes. Pour déterminer si des protections actives sont disponibles, visitez les sites Web des partenaires fournisseurs de logiciels de sécurité, répertoriés sur la page Microsoft Active Protections Program (MAPP) Partners (en anglais).
Commentaires
- Vous pouvez nous envoyer des commentaires par l'intermédiaire du formulaire figurant sur le site Web Aide et Support Microsoft : Customer Service Contact Us (en anglais).
Support technique
- En cas de problème, contactez les services de support sécurité Microsoft. Pour plus d'informations, consultez lesite Web Aide et Support Microsoft.
- Nos clients internationaux peuvent joindre le Support technique de leur filiale Microsoft locale. Pour plus d'informations, consultez le site de Support international.
- TechNet sécurité fournit des informations complémentaires sur la sécurité dans les produits Microsoft.
Dédit de responsabilité
Les informations contenues dans cet Avis sont fournies « en l'état », sans garantie d'aucune sorte. Microsoft exclut toute garantie, expresse ou implicite, notamment toute garantie de qualité et d'adéquation à un usage particulier. En aucun cas la société Microsoft ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris toute perte de bénéfices directe, indirecte ou accessoire, ou de dommages spéciaux, même si la société Microsoft a été prévenue de l'éventualité de tels dommages. Certains pays n'autorisent pas l'exclusion ou la limitation de responsabilité pour les dommages indirects ou accessoires, de sorte que la restriction mentionnée ci-dessus peut ne pas vous concerner.
Révisions
- V1.0 (17 septembre 2012) : Avis publié.
- V1.1 (18 septembre 2012) : Attribution au problème du numéro « Common Vulnerability and Exposure » CVE-2012-4969. Correction également des instructions de la solution de contournement concernant EMET.
- V1.2 (19 septembre 2012) : Ajout d'un lien vers la solution Fix it de Microsoft « Empêcher la corruption de la mémoire via ExecCommand dans Internet Explorer », qui empêche l'exploitation de ce problème.
