Risque

  • Contournement de la politique de sécurité ;
  • atteinte à la confidentialité des données.

Systèmes affectés

Windows Messenger 5.1 sur Windows 2000 SP4 et les versions 4.7 et 5.1 sur les systèmes suivants :

  • Windows XP SP2 et SP3 ;
  • Windows XP pro x64 et x64 SP2 ;
  • Windows Server 2003 SP1 et SP2 (modéré) ;
  • Windows Server 2003 x64 et x64 SP2 (modéré) ;
  • Windows Server 2003 pour Itanium, SP1 et SP2 (modéré).

Résumé

Une vulnérabilité permet de manipuler Windows Messenger à l'insu de l'utilisateur connecté.

Description

Une vulnérabilité permet de contrôler Windows Messenger en utilisant des scripts pour manipuler un contrôle ActiveX et cela à l'insu de l'utilisateur connecté. Un attaquant peut, entre autres, en modifier l'état, démarrer la vidéo ou obtenir l'identifiant de l'utilisateur afin d'ouvrir une session à distance sur le client de messagerie à la place de l'utilisateur.

Solution

Se référer au bulletin de sécurité Microsoft MS08-050 de 12 août 2008 pour l'obtention des correctifs (cf. section Documentation).

Documentation