Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Microsoft Windows 2000 Service Pack 4 ;
  • Microsoft Windows XP Service Pack 2 ;
  • Microsoft Windows XP Professionnel Édition x64 ;
  • Microsoft Windows XP Professionnel Édition x64 Service Pack 2 ;
  • Microsoft Windows Server 2003 Service Pack 1 ;
  • Microsoft Windows Server 2003 Service Pack 2 ;
  • Microsoft Windows Server 2003 Édition x64 ;
  • Microsoft Windows Server 2003 Édition x64 Service Pack 2 ;
  • Microsoft Windows Server 2003 avec SP1 pour les systèmes Itanium ;
  • Microsoft Windows Server 2003 avec SP2 pour les systèmes Itanium ;
  • Microsoft Windows Vista ;
  • Microsoft Windows Vista Service Pack 1 ;
  • Microsoft Windows Vista Édition x64 ;
  • Microsoft Windows Vista Édition x64 Service Pack 1 ;
  • Microsoft Windows Server 2008 pour systèmes 32 bits ;
  • Microsoft Windows Server 2008 pour systèmes x64 ;
  • Microsoft Windows Server 2008 pour systèmes Itanium.

Il s'agit en particulier des versions Internet Explorer 5.01 Service Pack 4 et Internet Explorer 6 Service Pack 1.

Résumé

Une vulnérabilité a été identifiée dans un contrôle ActiveX de Microsoft Windows. L'exploitation de cette dernière, par le biais d'une page Web spécialement construite par exemple, peut provoquer l'exécution de code arbitraire sur le système vulnérable ayant visité la page.

Description

Une vulnérabilité a été identifiée dans un contrôle ActiveX hxvz.dll de Microsoft Windows. Ce contrôle ActiveX est associé à l'application Yahoo! Music Jukebox.

L'exploitation de cette vulnérabilité, par le biais d'une page Web spécialement construite par exemple, peut provoquer l'exécution de code arbitraire sur le système vulnérable ayant visité la page.

Internet Explorer 7 ne serait pas affecté. Cependant, si le contrôle ActiveX a été utilisé dans des versions précédentes du navigateur sur le même système, celui-ci est activé et fonctionnel dans Internet Explorer 7, même si le client ne l'a pas approuvé explicitement à l'aide de la fonctionnalité « ActiveX Opt-in ».

Solution

Se référer au bulletin de sécurité MS08-023 de Microsoft pour l'obtention des correctifs (cf. section Documentation).

Documentation