Launch Printer Friendly Page Security TechCenter > Bulletins de sécurité > Bulletin de sécurité Microsoft MS08-052

Bulletin de sécurité Microsoft MS08-052 - Critique

Des vulnérabilités dans GDI+ pourraient permettre l'exécution de code à distance (954593)

Paru le: | Mis(e) à jour:

Version: 4.0

Informations générales

Synthèse

Cette mise à jour de sécurité corrige plusieurs vulnérabilités signalées confidentiellement dans Microsoft Windows GDI+. Ces vulnérabilités pourraient permettre l'exécution de code à distance si un utilisateur affichait un fichier image spécialement conçu à l'aide de logiciels concernés ou s'il visitait un site Web contenant du code spécialement conçu. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.

Cette mise à jour de sécurité est de niveau « critique » pour toutes les éditions en cours de support de Windows XP, Windows Server 2003, Windows Vista et Windows Server 2008, Microsoft Internet Explorer 6 Service Pack 1 installé sur Microsoft Windows 2000 Service Pack 4, Microsoft Photo 2006 Suite Edition, SQL 2000 Reporting Services Service Pack 2, toutes les éditions en cours de support de SQL Server 2005, Microsoft Report Viewer 2005 Service Pack 1 Redistributable Package et Microsoft Report Viewer 2008 Redistributable Package.

Cette mise à jour de sécurité est de niveau « important » pour toutes les éditions en cours de support de Microsoft Office XP, Office 2003, toutes les versions concernées des Visionneuses Office 2003, Office System 2007, toutes les versions concernées des Visionneuses Office 2007, Pack de compatibilité Microsoft Office pour les formats de fichier Word, Excel et PowerPoint 2007, Expression Web, Expression Web 2, Office Groove 2007 et Office Groove 2007 Service Pack 1, Office Project 2002, Visio 2002, Office PowerPoint Viewer 2003, Works 8 et Forefront Client Security 1.0. Pour plus d'informations, consultez la sous-section « Logiciels concernés et non concernés » plus loin dans ce Bulletin.

Cette mise à jour de sécurité corrige ces vulnérabilités en modifiant la façon dont GDI+ traite l'affichage d'images mal formées. Pour obtenir plus d'informations sur les vulnérabilités, consultez la sous-section « Forum aux questions » spécifique à chaque vulnérabilité, dans la section « Informations par vulnérabilité ».

Recommandation. Microsoft recommande à ses clients d’appliquer cette mise à jour immédiatement.

Problèmes connus : L'Article 954593 de la Base de connaissances Microsoft décrit les problèmes connus auxquels les clients peuvent être confrontés lors de l'installation de cette mise à jour de sécurité. Cet article documente également les solutions palliatives recommandées.

Logiciels concernés et non concernés

Microsoft a testé les logiciels suivants afin de déterminer quelles versions ou éditions sont concernées. Toute autre version ou édition a soit atteint la fin de son cycle de vie ou bien n'est pas affectée. Consultez le site Web Politique de Support Microsoft afin de connaître la politique de support Microsoft pour votre version ou édition.

Logiciels concernés

Composants et système d'exploitation Windows

Système d’exploitationComposantImpact de sécurité maximalIndice de gravité cumuléeBulletins remplacés par cette mise à jour
Systèmes d'exploitation
Windows XP Service Pack 2 et Windows XP Service Pack 3Non concernéExécution de code à distanceCritiqueAucun
Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2 :Non concernéExécution de code à distanceCritiqueAucun
Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2Non concernéExécution de code à distanceCritiqueAucun
Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2Non concernéExécution de code à distanceCritiqueAucun
Windows Server 2003 avec SP1 pour systèmes Itanium et Windows Server 2003 avec SP2 pour systèmes ItaniumNon concernéExécution de code à distanceCritiqueAucun
Windows Vista et Windows Vista Service Pack 1Non concernéExécution de code à distanceCritiqueAucun
Windows Vista Édition x64 et Windows Vista Édition x64 Service Pack 1Non concernéExécution de code à distanceCritiqueAucun
Windows Server 2008 pour systèmes 32 bits*Non concernéExécution de code à distanceCritiqueAucun
Windows Server 2008 pour systèmes x64*Non concernéExécution de code à distanceCritiqueAucun
Windows Server 2008 pour systèmes ItaniumNon concernéExécution de code à distanceCritiqueAucun
Internet Explorer 6
Microsoft Windows 2000 Service Pack 4Microsoft Internet Explorer 6 Service Pack 1
(KB938464)
Exécution de code à distanceCritiqueMS07-050
Microsoft .NET Framework
Microsoft Windows 2000 Service Pack 4Microsoft .NET Framework 1.0 Service Pack 3
(KB947739)

Microsoft .NET Framework 1.1 Service Pack 1
(KB947742)

Microsoft .NET Framework 2.0
(KB947746)

Microsoft .NET Framework 2.0 Service Pack 1
(KB947748)
AucunAucunAucun

*Installation Server Core de Windows Server 2008 non concernée. Les vulnérabilités corrigées par cette mise à jour ne concernent pas les éditions de Windows Server 2008 en cours de support si Windows Server 2008 a été installé à l'aide de l'option d'installation Server Core, bien que les fichiers concernés par ces vulnérabilités puissent être présents sur le système. Cependant, cette mise à jour sera proposée aux utilisateurs ayant les fichiers concernés parce que les fichiers de mise à jour sont plus récents (avec des numéros de version plus élevés) que ceux actuellement présents sur le système. Pour plus d'informations sur cette option d'installation, consultez la page Server Core. Notez que l'option d'installation Server Core ne s'applique pas à certaines éditions de Windows Server 2008 ; consultez la page Option d’installation Server Core de Windows Server 2008.

Microsoft Office

Suite Office et autres logicielsImpact de sécurité maximalIndice de gravité cumuléeBulletins remplacés par cette mise à jour
Suites Microsoft Office
Microsoft Office XP Service Pack 3
(KB953405)
Exécution de code à distanceImportantMS08-016
Microsoft Office 2003 Service Pack 2
(KB954478)
Exécution de code à distanceImportantAucun
Microsoft Office 2003 Service Pack 3
(KB954478)
Exécution de code à distanceImportantAucun
Microsoft Office System 2007
(KB954326)
Exécution de code à distanceImportantAucun
Microsoft Office System 2007 Service Pack 1
(KB954326)
Exécution de code à distanceImportantAucun
Autres logiciels Office
Microsoft Office Project 2002 Service Pack 1
(KB953405)*
Exécution de code à distanceImportantMS08-016
Microsoft Visio 2002 Service Pack 2
(KB954479)
Exécution de code à distanceImportantMS07-015
Microsoft Office Word Viewer, Word Viewer 2003, Word Viewer 2003 Service Pack 3, Office Excel Viewer 2003, Office Excel Viewer 2003 Service Pack 3
(KB954478)**
Exécution de code à distanceImportantAucun
Microsoft Office PowerPoint Viewer 2003
(KB956500)
Exécution de code à distanceImportantMS08-051
Microsoft Office Excel Viewer, Office PowerPoint Viewer 2007, Office PowerPoint Viewer 2007 Service Pack 1
(KB954326)***
Exécution de code à distanceImportantAucun
Pack de compatibilité Office pour les formats de fichier Word, Excel et PowerPoint 2007 et Pack de compatibilité Microsoft pour les formats de fichier Word, Excel et PowerPoint 2007 Service Pack 1
(KB954326)***
Exécution de code à distanceImportantAucun
Microsoft Expression Web et Expression Web 2
(KB954326)***
Exécution de code à distanceImportantAucun
Microsoft Office Groove 2007 et Office Groove 2007 Service Pack 1
(KB954326)***
Exécution de code à distanceImportantAucun
Microsoft Works 8
(KB956483)
Exécution de code à distanceImportantMS08-044
Microsoft Digital Image Suite 2006
(KB955992)
Exécution de code à distanceCritiqueAucun

*La mise à jour de ces logiciels concernés est identique à la mise à jour de Microsoft Office XP Service Pack 3.

**La mise à jour de ces logiciels concernés est identique à la mise à jour de Microsoft Office 2003 Service Pack 2 et Microsoft Office 2003 Service Pack 3.

***La mise à jour de ces logiciels concernés est identique à la mise à jour pour Microsoft Office System 2007 et Microsoft Office System 2007 Service Pack 1.

Remarque : Office Communicator 2005 et Office Communicator 2007 fournissent une copie de gdiplus.dll contenant le code affecté. Cependant, l'analyse de Microsoft a démontré qu'il n'existe pas de vecteurs d'attaques fiables dans ces produits.

Microsoft SQL Server

En fonction de la version ou de l'édition de votre logiciel, vous devrez peut-être choisir entre les liens de mise à jour logicielle GDR (General Distribution Release) ou QFE (Quick Fix Engineering) ci-dessous afin de l'installer manuellement à partir du Centre de téléchargement Microsoft. Pour savoir quelle mise à jour à installer sur votre système, consultez la sous-section Forum aux questions concernant la présente mise à jour de sécurité, dans cette section.

Mises à jour logicielles « General Distribution Release » - GDRMises à jour logicielles « Quick Fix Engineering » - QFEImpact de sécurité maximalIndice de gravité cumuléeBulletins remplacés par cette mise à jour
Non concernéSQL Server 2000 Reporting Services Service Pack 2
(KB954609)
Exécution de code à distanceCritiqueAucun
SQL Server 2005 Service Pack 2
(KB954606)
SQL Server 2005 Service Pack 2
(KB954607)
Exécution de code à distanceCritiqueMS08-040
SQL Server 2005 Édition x64 Service Pack 2
(KB954606)
SQL Server 2005 Édition x64 Service Pack 2
(KB954607)
Exécution de code à distanceCritiqueMS08-040
SQL Server 2005 pour systèmes Itanium Service Pack 2
(KB954606)
SQL Server 2005 pour systèmes Itanium Service Pack 2
(KB954607)
Exécution de code à distanceCritiqueMS08-040

Remarque : Le package de mise à jour cumulative 9 pour SQL Server 2005 Service Pack 2 (953752) contient également des correctifs pour ces vulnérabilités. Les clients qui ont déjà installé le package de mise à jour cumulative 9 pour SQL Server 2005 Service Pack 2 (953752) n'ont pas besoin d'installer la mise à jour QFE (Quick Fix Engineering) pour SQL Server 2005 Service Pack 2 (954607).

Outils pour développeurs

LogicielsImpact de sécurité maximalIndice de gravité cumuléeBulletins remplacés par cette mise à jour
Microsoft Visual Studio .NET 2002 Service Pack 1
(KB947736)
AucunAucunAucun
Microsoft Visual Studio .NET 2003 Service Pack 1
(KB947737)
AucunAucunAucun
Microsoft Visual Studio 2005 Service Pack 1
(KB947738)
AucunAucunAucun
Microsoft Visual Studio 2008
(KB952241)
AucunAucunAucun
Microsoft Report Viewer 2005 Service Pack 1 Redistributable Package
(KB954765)
Exécution de code à distanceCritiqueAucun
Microsoft Report Viewer 2008 Redistributable Package
(KB954766)
Exécution de code à distanceCritiqueAucun
Microsoft Visual FoxPro 8.0 Service Pack 1 installé sur Windows 2000 Service Pack 4
(KB955368)
AucunAucunAucun
Microsoft Visual FoxPro 9.0 Service Pack 1 installé sur Windows 2000 Service Pack 4
(KB955369)
AucunAucunAucun
Microsoft Visual FoxPro 9.0 Service Pack 2 installé sur Windows 2000 Service Pack 4
(KB955370)
AucunAucunAucun
Microsoft Platform SDK redistributable : GDI+AucunAucunMS04-028

Logiciels de sécurité

LogicielsImpact de sécurité maximalIndice de gravité cumuléeBulletins remplacés par cette mise à jour
Microsoft Forefront Client Security 1.0 installé sur Windows 2000 Service Pack 4
(KB957177)
Exécution de code à distanceImportantAucun

Logiciels non concernés

LogicielsComposant
Systèmes d'exploitation et composants
Microsoft Windows 2000 Service Pack 4
Microsoft Windows 2000 Service Pack 4Microsoft Internet Explorer 5.01 Service Pack 4
Windows Messenger 5.1
Windows XP Service Pack 2 et Windows XP Service Pack 3Microsoft Internet Explorer 6
Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows XP Professionnel Édition x64 et Windows XP Professionnel Édition x64 Service Pack 2 :Microsoft Internet Explorer 6
Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 Service Pack 1 et Windows Server 2003 Service Pack 2Microsoft Internet Explorer 6
Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 Édition x64 et Windows Server 2003 Édition x64 Service Pack 2Microsoft Internet Explorer 6
Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Messenger 5.1
Windows Server 2003 avec SP1 pour systèmes Itanium et Windows Server 2003 avec SP2 pour systèmes ItaniumMicrosoft Internet Explorer 6
Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Vista et Windows Vista Service Pack 1Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Vista Édition x64 et Windows Vista Édition x64 Service Pack 1Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 pour systèmes 32 bitsInternet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 pour systèmes x64Internet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Windows Server 2008 pour systèmes ItaniumInternet Explorer 7
Microsoft .NET Framework 1.0 Service Pack 3
Microsoft .NET Framework 1.1 Service Pack 1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 2.0 Service Pack 1
Microsoft .NET Framework 2.0 Service Pack 2
Microsoft .NET Framework 3.0
Microsoft .NET Framework 3.0 Service Pack 1
Microsoft .NET Framework 3.5
Microsoft .NET Framework 3.5 Service Pack 1
Windows Messenger 4.7
Suites Microsoft Office
Microsoft Office 2000 Service Pack 3
Autres logiciels Office
Microsoft Visio 2003 Viewer
Microsoft Visio 2007 Viewer et Visio 2007 Viewer Service Pack 1
Microsoft Office SharePoint Server 2007
Microsoft Office SharePoint Server 2007 Service Pack 1
Microsoft Works 9.0
Microsoft Works Suite 2005
Microsoft Works Suite 2006
Microsoft Office 2004 pour Mac
Microsoft Office 2008 pour Mac
Microsoft SQL Server
SQL Server 7.0 Service Pack 4
SQL Server 2000 Service Pack 4
SQL Server 2000 pour systèmes Itanium Service Pack 4
Microsoft Data Engine (MSDE) 1.0
Microsoft SQL Server 2000 Desktop Engine (MSDE 2000)
SQL Server 2005 Express Edition Service Pack 2

Forum aux questions concernant cette mise à jour de sécurité

Informations par vulnérabilité

Indices de gravité et identificateurs de vulnérabilité

Vulnérabilité de saturation de la mémoire tampon VML de GDI+ - CVE-2007-5348

Vulnérabilité de corruption de mémoire EMF de GDI+ - CVE-2008-3012

Vulnérabilité de traitement GIF de GDI + - CVE-2008-3013

Vulnérabilité de saturation de la mémoire tampon WMF de GDI+ - CVE-2008-3014

Vulnérabilité de dépassement d'entier BMP de GDI+ - CVE-2008-3015

Informations concernant la mise à jour

Outils de détection, de déploiement et Conseils

Déploiement de la mise à jour de sécurité

Autres informations

Remerciements

Microsoft remercie les organismes ci-dessous pour avoir contribué à la protection de ses clients :

Support technique

  • En cas de problème, contactez les services de support technique de Microsoft. Les appels au Support technique concernant les mises à jour de sécurité ne sont pas facturés par Microsoft.
  • Nos clients internationaux peuvent joindre le Support technique de leur filiale Microsoft locale. Le support technique ayant trait aux mises à jour de sécurité n'est pas facturé par Microsoft. Pour savoir comment contacter le Support Microsoft, consultez le site International Support.

Dédit de responsabilité

Les informations contenues dans la Base de connaissances Microsoft sont fournies « en l'état », sans garantie d'aucune sorte. Microsoft exclut toute garantie, expresse ou implicite, notamment toute garantie de qualité et d'adéquation à un usage particulier. En aucun cas la société Microsoft ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris toute perte de bénéfices directe, indirecte ou accessoire, ou de dommages spéciaux, même si la société Microsoft a été prévenue de l'éventualité de tels dommages. Certains pays n'autorisent pas l'exclusion ou la limitation de responsabilité pour les dommages indirects ou accessoires, de sorte que la restriction mentionnée ci-dessus peut ne pas vous concerner.

Révisions

  • V1.0 (9 septembre 2008) : Bulletin publié.
  • V2.0 (12 septembre 2008) : Bulletin mis à jour pour ajouter Microsoft Project 2002 Service Pack 2, tous les logiciels Office Viewer pour Microsoft Office 2003 et tous les logiciels Office Viewer Microsoft Office System 2007 à la liste des logiciels concernés. Les détails concernant cette mise à jour se trouvent dans l'entrée « Pourquoi ce Bulletin a-t-il été mis à jour le 12 septembre 2008 ? » de la section Forum aux questions sur la présente mise à jour de sécurité.
  • V2.1 (17 septembre 2008) : Modification des références à Microsoft Office Project 2002 Service Pack 2 dans la liste des logiciels concernés par Microsoft Office Project 2002 Service Pack 1. Cette modification ne concerne que le nom. Il n'y a aucune modification concernant les fichiers binaires ou la logique de détection.
  • V2.2 (29 octobre 2008) : Ajout d'une réponse dans le Forum aux questions concernant un problème d'impression avec Microsoft SQL Server 2005 Reporting Services, suppression de Visio Viewer du tableau « Logiciels concernés » et quelques modifications mineures. Pour plus d'informations, consultez la réponse du « Forum aux questions concernant à cette section de Mise à jour de sécurité ».
  • V3.0 (9 décembre 2008) : Ajout du Pack de compatibilité Office pour les formats de fichier Word, Excel et PowerPoint 2007, Pack de compatibilité Microsoft Office pour les formats de fichier Word, Excel et PowerPoint 2007 Service Pack 1, Expression Web, Expression Web 2, Office Groove 2007 et Office Groove 2007 Service Pack 1 en tant que « Logiciels concernés ». Ajout de détails concernant la modification de détection pour SQL Server 2005 Service Pack 2 dans l'entrée « Pourquoi ce Bulletin a-t-il été mis à jour le 9 décembre 2008 ? » de la section « Forum aux questions sur la présente mise à jour de sécurité ».
  • V4.0 (10 mars 2009) : Ajout d'une entrée à la section « Forum aux questions concernant cette mise à jour de sécurité » pour indiquer la réédition des packages de mise à jour pour Windows XP Service Pack 3 et Windows Server 2003 Service Pack 2 afin de corriger un problème d'installation. Les clients qui ont déjà installé les mises à jour pour Windows XP Service Pack 3 et Windows Server 2003 Service Pack 2 n'ont pas à les réinstaller.