
发布日期:2004.03.09 版本号:1.0
摘要: 本文档的目标读者:使用Microsoft®MSN Messenger的客户 安全漏洞的影响:信息泄漏 最高严重等级:中等 建议:用户应考虑安装安全更新 安全更新替代:无 注意:无 受影响的软件: • Microsoft MSN Messenger 6.0 - 下载更新 • Microsoft MSN Messenger 6.1 -下载更新
不受影响的软件: • Windows Messenger (All versions) 上面列出的软件已过测试,以确定上述版本是否会受到影响。其他版本已不再受支持,他们可能会也可能不会受到影响。 微软的安全公告: http://www.microsoft.com/technet/security/Bulletin/MS04-010.mspx (以上链接均连到第三方网站) 技术说明: 在 Microsoft MSN Messenger 中存在一个安全漏洞。存在此漏洞是由于 MSN Messenger 处理文档请求的方法所致。攻击者通过向运行 MSN Messenger 的用户发送特制的请求可能会利用此漏洞。假如成功利用此漏洞,攻击者将能够在用户不知道的情况下查看硬盘驱动器上的文档的内容,只要该攻击者知道文档的位置而且用户对该文档有读权限。 要利用此漏洞,攻击者需要知道 MSN Messenger 用户的登录名以发送请求。 减轻影响的因素: | • | 攻击者必须知道用户的登录名 | | • | 假如用户通过在其阻止列表中放置“其他任何人”已阻止接收联系人列表之外的匿名用户发送的消息,则攻击者的 Messenger 帐户必须在用户的允许列表中才能利用此漏洞。 | | • | 攻击者只能访问用户具备读权限的文档。假如用户通过受限制的权限登录电脑,将会限制攻击者对文档的访问。 |
严重等级:
Microsoft MSN Messenger 6.0 | 中等 | Microsoft MSN Messenger 6.1 | 中等 |
修订版本: V1.0 (2004年03月09日):公告创建
|