Orange Business Services
Vigil@nce Vigil@nce Vigil@nce
nous veillons pour votre sécurité depuis 1999
 accueil présentation vulnérabilités documentation contact  
espace abonné espace abonné
accès gratuit accès gratuit
Vigil@nce décrit les vulnérabilités informatiques qui affectent vos systèmes, et propose les solutions pour y remédier.
vulnérabilités récentes vulnérabilités récentes
produits suivis produits suivis
fil RSS fil RSS
vulnérabilité

alerte de vulnérabilité CVE-2010-0027

Windows, IE : exécution de commande via une url

Synthèse de la vulnérabilité

Un attaquant peut inviter la victime à cliquer sur une url, afin de faire exécuter un programme présent sur sa machine.
Gravité : 4/4.
Date création : 10/02/2010.

Description de la vulnérabilité

La bibliothèque Shlwapi.dll (utilitaires légers du Shell) gère notamment la fonction ShellExecute() qui permet d'exécuter une commande.

Les uris utilisent généralement un protocole connu (http://, ftp://, etc.). Lorsque le protocole est inconnu, Shlwapi.dll est appelé. Cependant, si l'uri contient un protocole inconnu et un '#', la bibliothèque Shlwapi.dll exécute le programme indiqué en chemin.

Un attaquant peut donc inviter la victime à cliquer sur une url, afin de faire exécuter un programme présent sur sa machine.

Bulletin Vigil@nce complet

Accès au bulletin Vigil@nce complet

Caractéristiques

Titre : Windows, IE : exécution de commande via une url.
Mots clés : Shell ShellExecute Shlwapi Windows commande exécution.
Références : 975713, 978207, CVE-2010-0027, ISVA-100216.1, MS10-002, MS10-007, VIGILANCE-VUL-9426, ZDI-10-016.
Pointé dans : VIGILANCE-VUL-9375.

Sources d'information

Publications et annonces
Exemple de source : MS10-007 - Vulnerability in Windows Shell Handler Could Allow Remote Code Execution (975713)

Solutions pour cette vulnérabilité

Patch correctif ou contre-mesure

Compléments

Attaque

Outil d'attaque ou exploit 0day

Service de veille sur les vulnérabilités informatiques

Le service de veille sur les vulnérabilités informatiques Vigil@nce alerte vos équipes des failles et des menaces qui concernent votre système d'information.
La base de vulnérabilités Vigil@nce contient plusieurs milliers de failles.
Ce bulletin a été rédigé par l'équipe Vigil@nce, qui surveille les vulnérabilités informatiques de systèmes et d'applications.
Bulletins de failles informatiques



















France Télécom Copyright 1999-2010 Vigil@nce. Vigil@nce est proposé par Orange Business Services. Plan du site. Mention légale. English version