Username: Password:

MS04-009:MS Outlook 存在允许远程代码执行漏洞
来源:作者: 发布时间:2008-01-15 13:44:32

发布日期:2004.03.09
更新日期:2004.03.10
版本号:1.0

摘要:

本文档的目标读者:使用Microsoft® Office XP and Outlook 2002的客户
安全漏洞的影响:远程代码执行
最高严重等级:重要
建议:用户应立即安装补丁
安全更新替代:
注意:

受影响的软件:

• Microsoft Office XP Service Pack 2- 下载此更新 
• Microsoft Outlook 2002 Service Pack 2- 下载此更新

 不受影响的软件:

Microsoft Office 2000 Service Pack 3

Microsoft Office XP Service Pack 3

Microsoft Office 2003

Microsoft Outlook 2000 Service Pack 3

Microsoft Outlook 2002 Service Pack 3

Microsoft Outlook 2003

 
 
上面列出的软件已过测试,以确定上述版本是否会受到影响。其他版本已不再受支持,他们可能会也可能不会受到影响。

微软的安全公告:
http://www.microsoft.com/technet/security/Bulletin/MS04-009.mspx

以上链接均连到第三方网站

技术说明:

在发布本公告之后,我们确定本漏洞还会影响那些没有将“Outlook 今日”文档夹主页作为Outlook 2002 默认主页的用户。所以,Microsoft再次发布本公告,将该漏洞评级为“严重”,以反映出他具备的更大威胁。随同原始安全公告一起发布的升级文档能够有效抵御该漏洞的侵害,已应用了该升级或已安装了Office XP Service Pack 3 的用户无需再采取其他防范措施。

此外,Microsoft 正在通过“Microsoft下载中央”为用户提供另外一个“客户端升级”。这个附加升级没有包含新的修补或功能,仅仅作为一个附加的升级产品,为用户提供多一种的选择。有关该客户端升级的更多信息,请参阅“安全升级信息”部分。

Outlook 2002 中存在的安全漏洞可能允许 Internet Explorer 在受影响的系统上的本机区域内执行脚本代码。导致此漏洞的原因是 Outlook 2002 错误地解析了特制的 mailto URL。为了利用此漏洞攻击者必须拥有一个包含试图利用此漏洞的 Web 页的恶意 Web 站点,然后诱使用户查看此 Web 页。

攻击者还可能创建专门用来利用此漏洞的 HTML 电子邮件,然后诱使用户查看该 HTML 电子邮件。在用户访问了恶意 Web 站点或查看了恶意 HTML 电子邮件之后,成功利用此漏洞攻击者就能够访问用户系统上的文档,连同在用户的系统上运行任意代码。此代码将在当前登录用户的安全上下文中执行。Outlook 2002 既能够作为单独的产品提供,也能够作为 Office XP 的一部分提供。

减轻影响的因素:

以纯文本格式阅读电子邮件的用户所面临的风险要小于以HTML格式阅读电子邮件的用户,因为阅读HTML 邮件的用户可能会因为点击电子邮件中的链接而受到感染。

即使攻击者利用了这些漏洞,他们得到的也只是相当于用户的权限。其帐户被配置为拥有很少系统特权的用户比具备管理特权的用户所遭受的风险要小。

严重等级:

Microsoft Office XP  

 严重

Microsoft Outlook 2002 

 严重

修订版本:

V1.0 (2004 年 3 月 9 日):公告发布

V2.0(2004年3月10日):更新公告,以反映出严重性级别被修订为“严重”这一变化,并且提供了一个新的客户端升级。

V2.1 (2004年3月10日):更新了常见问题“此漏洞的影响范围有多大?”


喜欢本文,那就收藏到:

    Del.icio.us Google书签 Digg Live Bookmark Technorati Furl Yahoo书签 Facebook 百度搜藏 新浪ViVi 365Key网摘 天极网摘 和讯网摘 博拉网 POCO网摘 添加到饭否 QQ书签 Digbuzz我挖网
相关评论  我也要评论
还没有关于此文章的相关评论!
  • 昵称: (为空则显示guest)
  • 评论分数: ★ ★ ★★★ ★★★★ ★★★★★
  • 评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
  • 导航
    赞助商
    文章类别
    订阅