Bulletin de sécurité Microsoft MS06-026

Une vulnérabilité dans le moteur de rendu graphique pourrait permettre l'exécution de code à distance (918547)

Paru le 13 juin 2006

Version : 1.0

Synthèse

Personnes concernées par ce document : Les clients utilisant Microsoft Windows

Type de vulnérabilité : Critique

Indice de gravité maximal : Exécution de code à distance

Recommandation : Nos clients devraient appliquer cette mise à jour immédiatement.

Remplacement de mises à jour de sécurité : Aucun.

Avertissements : L'article 913433 de la Base de connaissances Microsoft évoque les problèmes connus liés à l'installation de cette mise à jour de sécurité. Cet article documente également les solutions palliatives recommandées. Pour plus d’informations, consultez l’article 912945 de la Base de connaissances Microsoft.

Logiciels testés et adresses de téléchargement des mises à jour :

Logiciels concernés :

Microsoft Windows 98, Microsoft Windows 98 Deuxième Édition (SE) et Microsoft Windows Millennium Edition (Me) —Voir “Forum aux questions lié à cette mise à jour de sécurité” décrit ci-dessous.

Logiciels non concernés :

Microsoft Windows 2000 Service Pack 4

Microsoft Windows XP Service Pack 1 et Microsoft Windows XP Service Pack 2

Microsoft Windows XP Professionnel Édition x64

Microsoft Windows Server 2003 et Microsoft Windows Server 2003 Service Pack 1

Microsoft Windows Server 2003 pour les systèmes Itanium et Microsoft Windows Server 2003 avec SP1 pour les systèmes Itanium

Microsoft Windows Server 2003 Édition x64

Informations générales

Synthèse

Synthèse :

Cette mise à jour corrige une vulnérabilité récemment découverte et signalée confidentiellement. Cette vulnérabilité est décrite en détail dans la section "Précisions sur la vulnérabilité", plus loin dans ce bulletin.

Nous recommandons à nos clients d’appliquer cette mise à jour immédiatement

Indices de gravité et identificateurs de vulnérabilité :

Identificateurs de vulnérabilitéType de vulnérabilitéWindows 98, 98 SE, ME

Vulnérabilité du rendu des graphiques - CVE-2006-2376

Exécution de code à distance

Critique

Cette évaluation se fonde sur les types de systèmes concernés par cette vulnérabilité, leurs schémas de déploiement classiques et l’impact que l’exploitation de la vulnérabilité aurait sur ces systèmes.

Forum aux questions concernant la présente mise à jour de sécurité

Windows 98, Windows 98 Deuxième édition et Windows Millennium Edition sont-ils affectés de manière critique par certaines des vulnérabilités corrigées dans le présent bulletin de sécurité ?
Oui. Windows 98, Windows 98 Deuxième Édition ou Windows Millennium Edition sont affectés de manière critique par cette vulnérabilité. Les mises à jour de sécurité pour ces plates-formes sont disponibles et peuvent être téléchargées à partir du site Web Windows Update. Pour plus d'informations sur les indices de gravité, consultez ce site Web.

Remarque : les mises à jour concernant les versions traduites de Microsoft Windows Millennium Edition (ME) qui ne sont pas prises en charge par Windows Update peuvent être téléchargées à partir des emplacements suivants :

Slovène – Télécharger la mise à jour

Slovaque – Télécharger la mise à jour

Thaïlandais – Télécharger la mise à jour

Puis-je utiliser MBSA (Microsoft Baseline Security Analyzer) pour déterminer si cette mise à jour est nécessaire ?
Le tableau suivant fournit le résumé de détection MBSA pour cette mise à jour de sécurité.

LogicielsMBSA 1.2.1MBSA 2.0

Microsoft Windows 98 et Microsoft Windows 98 Deuxième Édition (SE)

Non

Non

Microsoft Windows Millennium Edition (ME)

Non

Non

Pour plus d'informations sur MBSA, visitez le site Web MBSA. Pour plus d'informations sur les logiciels que Microsoft Update et MBSA 2.0 ne détectent pas actuellement, consultez l'Article 895660 de la Base de connaissances Microsoft.

Puis-je utiliser SMS (Systems Management Server) pour déterminer si cette mise à jour est nécessaire ?
Le tableau récapitule les conditions de détection SMS pour cette mise à jour de sécurité.

LogicielsSMS 2.0SMS 2003

Microsoft Windows 98 et Microsoft Windows 98 Deuxième Édition (SE)

Non

Non

Microsoft Windows Millennium Edition (ME)

Non

Non

SMS utilise MBSA pour la détection. Par conséquent, SMS présente les mêmes restrictions que celles énoncées plus haut concernant les programmes non détectés par MBSA.

Pour SMS 2.0, le Feature Pack SUS de SMS, qui inclut l'outil d'inventaire des mises à jour, peut être utilisé par SMS pour détecter des mises à jour de sécurité. SMS SUIT utilise le moteur MBSA 1.2.1 pour procéder à la détection. Pour plus d'informations sur l'Outil d'inventaire des mises à jour de sécurité, consultez le site Web Microsoft suivant. Pour plus d'informations concernant les limitations de l'outil d'inventaire des mises à jour, consultez l'article 306460 de la Base de connaissances Microsoft. Le Feature Pack SUS de SMS inclut également l'Outil d'inventaire des mises à jour de Microsoft Office pour détecter les mises à jour requises pour les applications Office de Microsoft.

SMS 2003 peut utiliser l'Outil d'inventaire SMS 2003 pour les mises à jour Microsoft (SMS 2003 Inventory Tool for Microsoft Updates - ITMU) afin de détecter les mises à jour de sécurité proposées par Microsoft Update et prises en charge par Windows Server Update Services. Pour plus d'informations concernant l'Outil d'inventaire SMS 2003 pour les mises à jour Microsoft (SMS 2003 Inventory Tool for Microsoft Updates - ITMU), veuillez consulter le site Web suivant. SMS 2003 peut également utiliser l'Outil d'inventaire des mises à jour de Microsoft Office pour détecter les mises à jour des applications Microsoft Office.

Pour plus d'informations sur SMS, consultez le site Web SMS.

Précisions sur la vulnérabilité

Vulnérabilité du rendu des graphiques - CVE-2006-2376

Une exécution de code à distance existe dans le moteur de rendu des graphiques liée à son mode de traitement des images Windows Metafile (WMF). Un attaquant pourrait exploiter cette vulnérabilité en créant une image WMF spécialement conçue qui pourrait permettre l'exécution de code à distance si un utilisateur consultait un site Web ou affichait un message électronique spécialement conçu. Tout attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral du système affecté.

Facteurs atténuants concernant la vulnérabilité du rendu des graphiques - CVE-2006-2376 :

Pour une attaque Web, l'attaquant devrait héberger un site Web qui contiendrait une page Web spécialement conçue pour exploiter cette vulnérabilité. Par ailleurs, les sites Web acceptant ou hébergeant des contenus ou des annonces provenant d'utilisateurs, ainsi que les sites Web compromis peuvent contenir du code malveillant susceptible de permettre l'exploitation de cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l’utilisateur, généralement en l’incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site.

Solutions de contournement pour la vulnérabilité du rendu des graphiques - CVE-2006-2376 :

Nous n'avons identifié aucune solution de contournement pour cette vulnérabilité.

Forum aux questions sur la vulnérabilité du rendu des graphiques - CVE-2006-2376 :

Quelle est la portée de cette vulnérabilité ?
Il s'agit d'une vulnérabilité d'exécution de code à distance. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral d'un système affecté. Un attaquant pourrait alors installer des programmes, ou bien encore afficher, modifier ou supprimer des données.

Quelle est la cause de cette vulnérabilité ?
Une vulnérabilité existe dans le moteur de rendu des graphiques liée à son mode de traitement des images Windows Metafile (WMF). Cette vulnérabilité pourrait permettre l'exécution de code arbitraire.

Qu'est-ce que le format d'image Windows Metafile (WMF) ?

Une image WMF (Windows Metafile) est un format de métafichier 16 bits capable de contenir à la fois des informations vecteur et des informations bitmap. Il est optimisé pour le système d'exploitation Windows.

Pour plus d’informations sur les formats et types d’images, consultez l’Article 320314 de la Base de connaissances Microsoft ou visitez le site Web de la bibliothèque MSDN.

Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral du système affecté.

Comment un attaquant peut-il exploiter cette vulnérabilité ?
Un attaquant pourrait exploiter cette vulnérabilité en créant une page Web malveillante ou une pièce jointe spécialement conçue, puis en persuadant l'utilisateur de visiter cette page ou d'ouvrir cette pièce jointe. Si un utilisateur visitait cette page ou ouvrait cette pièce jointe, l'attaquant pourrait exécuter du code malveillant dans le contexte de sécurité de l'utilisateur connecté en local. Il pourrait également afficher un contenu Web spécialement conçu en imitant des panneaux publicitaires ou d'autres moyens afin d'envoyer du contenu Web aux systèmes affectés.

Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Cette vulnérabilité ne permet l’exécution d’une action nuisible que si un utilisateur est en train de lire ses messages ou de visiter des sites Web. C’est pourquoi les systèmes sur lesquels la messagerie ou Internet Explorer sont fréquemment utilisés encourent les plus grands risques face à cette vulnérabilité.

Cette vulnérabilité affecte-t-elle des formats d'images autres que WMF (Windows Metafile) ?
Le seul format d'image concerné est le format WMF (Windows Metafile). Toutefois, un attaquant pourrait renommer l'extension d'un fichier WMF en celle d'un autre format. Dans cette situation, il est probable que le moteur de rendu des graphiques détecte et traite le fichier en tant qu'image WMF, ce qui permettrait l'exploitation de la vulnérabilité.

Si je bloque les fichiers utilisant l'extension .wmf, suis-je protégé des tentatives d'exploitation de cette vulnérabilité ?
Non. Le moteur de rendu des graphiques ne détermine pas le type de fichier en fonction de son extension. Par conséquent, si un attaquant modifie l'extension d'un fichier WMF, il se peut que le moteur de rendu des graphiques traite le fichier en permettant l'exploitation de cette vulnérabilité.

Windows 2000, Windows XP ou Windows Server 2003 sont-ils affectés par cette vulnérabilité ?
Non. Windows 2000, Windows XP et Windows Server 2003 ne contiennent pas le composant affecté.

Cette vulnérabilité peut-elle être exploitée sur Internet ?
Un attaquant pourrait tenter d’exploiter cette vulnérabilité sur Internet. Les meilleures pratiques en matière de pare-feu, ainsi que les configurations standard par défaut des pare-feu, contribuent à vous protéger contre les attaques lancées depuis Internet. Microsoft a publié des informations sur les moyens dont vous disposez pour protéger votre PC. Pour le grand public : Site Web Protégez votre PC. Pour les informaticiens : Site Web Espace Sécurité TechNet.

Que fait cette mise à jour ?
La mise à jour supprime la vulnérabilité en modifiant la façon dont les images WMF (Windows Metafile) sont traitées.

Lors de la parution de ce bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information faisant état d'une divulgation publique de cette vulnérabilité.

Lors de la parution de ce bulletin de sécurité, Microsoft avait-il été informé d’une éventuelle exploitation de cette vulnérabilité ?
Non. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information indiquant que cette vulnérabilité avait été utilisée pour attaquer des clients, et n’avait pas la connaissance de la publication d’un tel code.

Quel est le lien entre cette vulnérabilité et les vulnérabilités qui ont été corrigées par MS06-001 ?
Ces deux vulnérabilités affectent le moteur de rendu des graphiques. Toutefois, cette mise à jour corrige une nouvelle vulnérabilité qui n’était pas traitée dans MS06-001. MS06-001 ne protège pas contre la vulnérabilité décrite dans ce bulletin, ni ne corrige cette nouvelle vulnérabilité.

Remerciements

Microsoft remercie les organismes ci-dessous pour avoir contribué à la protection de ses clients :

Peter Ferrie de Symantec pour avoir signalé la vulnérabilité du rendu des graphiques - CVE-2006-2376

Pour obtenir d’autres mises à jour de sécurité :

Les mises à jour relatives à d'autres problèmes de sécurité sont disponibles aux adresses suivantes :

Les mises à jour de sécurité sont disponibles sur le Centre de téléchargement Microsoft. La méthode la plus simple est celle qui consiste à effectuer une recherche sur le mot-clé "security_patch".

Les mises à jour pour plates-formes grand public sont disponibles sur le site Web Microsoft Update.

Support technique :

En cas de problème, contactez les services de support technique de Microsoft. Les appels au Support technique concernant les mises à jour de sécurité ne sont pas facturés par Microsoft.

Nos clients internationaux peuvent joindre le Support technique de leur filiale Microsoft locale. Le support technique ayant trait aux mises à jour de sécurité n'est pas facturé par Microsoft. Pour savoir comment contacter le Support Microsoft, consultez le site International Support.

Ressources de sécurité :

Le site Web Espace Sécurité TechNet fournit d'autres informations sur la sécurité dans les produits Microsoft.

Microsoft Software Update Services

Microsoft Windows Server Update Services

Microsoft Baseline Security Analyzer (MBSA)

Windows Update

Microsoft Update

Catalogue Windows Update : Pour plus d'informations sur le Catalogue Windows Update, consultez l'Article 323166 de la Base de connaissances Microsoft.

Office Update 

Software Update Services :

Microsoft Software Update Services (SUS) permet aux administrateurs de déployer de façon rapide et fiable les dernières mises à jour critiques et les mises à jour de sécurité vers les serveurs Windows 2000 et Windows Server 2003, ainsi que vers les systèmes de bureau exécutant Windows 2000 Professionnel ou Windows XP Professionnel.

Pour plus d'informations sur le déploiement des mises à jour de sécurité avec Software Update Services, consultez le site Web Software Update Services.

Windows Server Update Services :

Windows Server Update Services (WSUS) permet aux administrateurs de déployer de façon rapide et fiable les dernières mises à jour critiques et les mises à jour de sécurité pour les systèmes d'exploitation Windows 2000 et versions ultérieures, Office XP et versions ultérieures, Exchange Server 2003 et SQL Server 2000 sur Windows 2000 et versions ultérieures.

Pour plus d'informations sur le déploiement des mises à jour de sécurité avec Windows Server Update Services, consultez le site Web Windows Server Update Services.

Systems Management Server :

Microsoft Systems Management Server (SMS) propose une solution d'entreprise pleinement configurable pour la gestion des mises à jour. Avec SMS, les administrateurs peuvent identifier les systèmes Windows qui ont besoin d'une mise à jour de sécurité et exécuter le déploiement contrôlé de ces mises à jour dans l'ensemble de l'entreprise en dérangeant le moins possible les utilisateurs. Pour plus d'informations sur la façon dont les administrateurs peuvent utiliser SMS 2003 pour déployer les mises à jour de sécurité, consultez le site Web Gestion des correctifs de sécurité SMS 2003. Les utilisateurs SMS 2.0 peuvent aussi recourir au Feature Pack Software Updates Service pour faciliter le déploiement de leurs mises à jour de sécurité. Pour plus d'informations sur SMS, consultez le site Web SMS.

Remarque : SMS utilise Microsoft Baseline Security Analyzer, l’outil de détection de Microsoft Office et l'outil d'analyse des mises à jour pour entreprise pour offrir une assistance étendue à la détection et au déploiement des correctifs proposés dans les bulletins de sécurité. Il se peut que certaines mises à jour logicielles ne soient pas détectées par ces outils. Dans ce cas, il est possible d'utiliser les capacités d'inventaire de SMS pour cibler les mises à jour vers des ordinateurs spécifiques. Pour plus d'informations sur cette procédure, consultez le site Web suivant. Certaines mises à jour de sécurité peuvent requérir des privilèges d'administrateur après redémarrage du système. Pour installer ces mises à jour, les administrateurs peuvent utiliser l’outil de déploiement avec élévation des droits (disponible dans le Feature Pack d'administration SMS 2003 et dans le Feature Pack d'administration 2.0).

Dédit de responsabilité :

Les informations contenues dans la Base de connaissances Microsoft sont fournies "en l'état", sans garantie d'aucune sorte. Microsoft exclut toute garantie, expresse ou implicite, notamment toute garantie de qualité et d'adéquation à un usage particulier. En aucun cas la société Microsoft ou ses fournisseurs ne pourront être tenus pour responsables de quelque dommage que ce soit, y compris toute perte de bénéfices directe, indirecte ou accessoire, ou de dommages spéciaux, même si la société Microsoft a été prévenue de l'éventualité de tels dommages. Certains pays n'autorisent pas l'exclusion ou la limitation de responsabilité pour les dommages indirects ou accessoires, de sorte que la restriction mentionnée ci-dessus peut ne pas vous concerner.

Révisions : 

V1.0 (13 juin 2006) : Bulletin publié.


Haut de pageHaut de page