Risque

Déni de service.

Systèmes affectés

  • Microsoft Windows 98 ;
  • Microsoft Windows 98 Second Edition ;
  • Microsoft Windows Millenium ;
  • Microsoft Windows NT 4.0 ;
  • Microsoft Windows 2000 ;
  • Microsoft Windows XP.

Résumé

Toutes les versions de Windows sont livrées avec un contrôle ActiveX destiné à vérifier les certificats. Une vulnérabilité permet à un utilisateur mal intentionné d'effacer à distance des certificats de la machine cible et donc de provoquer un déni de service.

Description

Le contrôle ActiveX ``Certificate Enrollment Control'' permet de contrôler le numéro d'identification d'un certificat. L'appel de ce contrôle, via une page web, permet à un utilisateur mal intentionné d'effacer des certificats sur l'ordinateur cible, empêchant alors l'utilisation des fonctions associées à ces certificats (ex: chiffrement EFS, signature de mail, ...).

Contournement provisoire

Désactiver l'usage des ActiveX.

Solution

Appliquer le correctif #Q323172 fournit par Microsoft (consultez la section Documentation).

Documentation

Bulletin de sécurité #MS02-048 de Microsoft :

http://www.microsoft.com/technet/security/bulletin/MS02-048.asp