Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance.

Systèmes affectés

  • Microsoft Windows 2000 Service Pack 4 ;
  • Microsoft Windows XP Service Pack 1 ;
  • Microsoft Windwos XP Service Pack 2 ;
  • Microsoft Windwos Server 2003 ;
  • Microsoft Windwos Server 2003 (Itanium).

Résumé

Deux vulnérabilités ont été identifiées dans le service MSDTC de Microsoft Windows. Ces deux vulnérabilités peuvent être utilisées par un utilisateur mal intentionné afin de provoquer un déni de service et/ou exécuter du code arbitraire à distance.

Description

Deux vulnérabilités ont été identifiées dans Microsoft Windows MSDTC (Microsoft Distributed Transaction Coordinator):

  • La première consiste en une erreur présente au niveau de la fonction CRpcIoManagerServer::BuildContext
  • La deuxième consiste en une erreur présente au niveau de la fonction MIDL_user_allocate

Ces deux erreurs sont issues d'une mauvaise gestion de certains messages malformés. Ces deux vulnérabilités peuvent être utilisées par un utilisateur mal intentionné afin de provoquer un déni de service et/ou exécuter du code arbitraire à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation