Risque
Déni de service.
Systèmes affectés
- Microsoft Windows 98 ;
- Microsoft Windows 98 Second Edition ;
- Microsoft Windows Millenium ;
- Microsoft Windows NT 4.0 ;
- Microsoft Windows 2000 ;
- Microsoft Windows XP.
Résumé
Toutes les versions de Windows sont livrées avec un contrôle ActiveX destiné à vérifier les certificats. Une vulnérabilité permet à un utilisateur mal intentionné d'effacer à distance des certificats de la machine cible et donc de provoquer un déni de service.
Description
Le contrôle ActiveX ``Certificate Enrollment Control'' permet de contrôler le numéro d'identification d'un certificat. L'appel de ce contrôle, via une page web, permet à un utilisateur mal intentionné d'effacer des certificats sur l'ordinateur cible, empêchant alors l'utilisation des fonctions associées à ces certificats (ex: chiffrement EFS, signature de mail, ...).
Contournement provisoire
Désactiver l'usage des ActiveX.
Solution
Appliquer le correctif #Q323172 fournit par Microsoft (consultez la section Documentation).
Documentation
Bulletin de sécurité #MS02-048 de Microsoft :
http://www.microsoft.com/technet/security/bulletin/MS02-048.asp