Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Acer TravelMate 4150 ;
  • Acer Aspire 5600 ;
  • potentiellement d'autres versions.

Résumé

Un ActiveX installé par défaut sur les ordinateurs portables Acer permet l'exécution de commande à distance.

Description

L'ActiveX LunchApp.APlunch est installé par défaut sur les ordinateurs portables Acer. L'une des ses méthodes, Run(), permet l'exécution des commandes en ligne. Cet ActiveX est marqué comme sûr et peut être invoqué par une page web, sans confirmation par l'utilisateur, avec Internet Explorer 6, si l'active scripting est autorisé. Cette invocation permet à un utilisateur malveillant d'exécuter du code à distance.

Avec Internet Explorer 7, l'utilisateur doit confirmer l'exécution.

Contournement provisoire

Désactiver LunchApp.APlunch sous Internet Explorer par les menus Outils, Options Internet, Programmes, Gérer les modules complémentaires.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation