Risque

  • Exécution de code arbitraire à distance ;
  • déni de service ;
  • élévation de privilèges.

Systèmes affectés

  • Microsoft Windows 2000 Service Pack 4 ;
  • Microsoft Windows XP Service Pack 2 ;
  • Microsoft Windows XP Professional x64 Edition (Service Pack 2 compris).
  • Microsoft Windows Server 2003 (Service Pack 1 et Service Pack 2 inclus) ;
  • Microsoft Windows Server 2003 pour les systèmes Itanium (Service Pack 1 et Service Pack 2 inclus) ;
  • Microsoft Windows Server 2003 x64 Edition (Service Pack 2 inclus) ;
  • Windows Vista ;
  • Windows Vista x64 Edition.

Résumé

De multiples vulnérabilités ont été identifiées dans le processus Client/Server Runtime Subsystem ou CSRSS de Microsoft Windows. L'exploitation de celles-ci permettraient à une personne malveillante de perturber ou prendre le contrôle complet du système vulnérable.

Description

De multiples vulnérabilités ont été identifiées dans le processus Client/Server Runtime Subsystem ou CSRSS de Microsoft Windows. Ce dernier est un élément essentiel du système d'exploitation, qui permet entre autres de gérer les fenêtres et des éléments graphiques de Windows.

  • csrss.exe ne manipulerait pas correctement certains messages d'erreurs via ses fenêtres MsgBox. Une personne malveillante pourrait donc forcer l'affichage de tels messages particuliers (visite d'une page Web, ou lancement d'une application) afin de prendre le contrôle du système vulnérable ;
  • csrss.exe ne convertirait pas correctement certaines ressources système, ce qui pourrait également être exploité pour prendre le contrôle d'un système ;

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation