Risque

  • Exécution de code arbitraire à distance ;
  • atteinte à la confidentialité des données.

Systèmes affectés

  • Windows 2000 SP4, toutes éditions ;
  • Windows Server 2003 SP1 et SP2, toutes éditions ;
  • Windows XP SP2 et SP3, toutes éditions ;
  • Windows Vista et Vista SP1, toutes éditions ;
  • Windows Server 2008, toutes éditions ;
  • Microsoft Office 2003 SP3, 2007, 2007 SP1 et Groove Server 2007 ;
  • Word Viewer 2003 SP3 ;
  • Compatibility Pack for 2007 file formats et Compatibility Pack SP1 ;
  • Expression Web et Web 2;
  • Sharepoint Server 2007 et 2007 SP1.

Résumé

Plusieurs vulnérabilités dans Microsoft XML Core Services permettent à un utilisateur malveillant d'exécuter du code arbitraire à distance ou de porter atteinte à la confidentialité des données.

Description

Plusieurs vulnérabilités dans Microsoft XML Core Services ont été publiées :

  • la lecture de pages ou de courriels HTML spécialement conçus provoque une corruption de mémoire. Cette vulnérabilité peut être exploitée par un utilisateur malveillant pour exécuter du code arbitraire à distance (CVE-2007-0099). Elle ne concerne que Microsoft XML CoreServices 3.0 ;
  • un problème dans la gestion des DTD externes peut être exploité pour accéder à des informations d'un autre domaine dans Internet Explorer (CVE-2008-4029). Cette vulnérabilité ne concerne que Microsoft XML CoreServices 3.0 et 4.0 ;
  • un problème dans le traitement des en-têtes peut être exploité pour accéder à des informations d'un autre domaine dans Internet Explorer (CVE-2008-4033). Cette vulnérabilité concerne toutes les versions.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation