Risque

Suppression de données.

Systèmes affectés

Microsoft Windows XP.

Résumé

Un concepteur de site WEB peut, par le biais de pages HTML judicieusement composées, forcer le système d'aide de Windows XP à supprimer des fichiers sur la machine cible.

Description

Microsoft Windows XP possède un utilitaire permettant de consulter l'aide en ligne, la compatibilité du matériel ainsi que l'accès à la mise à jour du système.

Lorsqu'un utilisateur demande un renseignement sur un produit compatible Microsoft, l'utilitaire télécharge le fichier XML relatif à ce produit et le supprime du disque après son exploitation.

Une vulnérabilité permet, lors de la consultation d'une page HTML ou d'un mél judicieusement composé, de faire appel à cette fonction et de pouvoir ainsi supprimer n'importe quel type de fichiers dans l'arborescence du disque.

Nota :

Le service Pack 1 de Windows XP n'est pas vulnérable.

Solution

Appliquer le correctif disponible sur le site Microsoft (cf. section Documentation).

Documentation

Bulletin Microsoft :

http://www.microsoft.com/technet/security/bulletin/MS02-060.asp