Microsoft 安全公告 MS07-010

Microsoft 恶意软件保护引擎中的漏洞可能允许远程执行代码 (932135)

发布日期: 二月 13, 2007

版本: 1.0

摘要

本文的目标读者: 使用 Microsoft 恶意软件保护引擎的客户

漏洞的影响: 远程执行代码

最高严重等级: 严重

建议: 客户应该立即确保他们拥有最新的 Microsoft 恶意软件保护引擎更新

安全更新替代:

注意事项:

经过测试的软件和安全更新下载位置:

受影响的软件:

Windows Live OneCare

Microsoft Antigen for Exchange Server 9.x

Microsoft Antigen for SMTP Server 9.x

Microsoft Windows Defender

Microsoft Windows Defender x64 Edition

Microsoft Forefront Security Server for Exchange Server 10

Microsoft Forefront Security for SharePoint Server 10

受影响的组件:

Microsoft 恶意软件保护引擎

已对此列表中的软件进行了测试,以确定是否这些版本会受到影响。 其他版本或者不再包括安全更新支持,或者可能不会受到影响。 要确定产品和版本的技术支持生命周期,请访问 Microsoft 产品技术支持生命周期网站

一般信息

摘要

摘要:

此更新可解决 Microsoft 恶意软件保护引擎中秘密报告的新发现漏洞。 本公告的“漏洞详细资料”部分中对此漏洞进行了说明。

成功利用此漏洞的攻击者可以完全控制受影响的系统。 攻击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全用户权限的新帐户。

我们建议客户应该立即确保他们拥有最新的 Microsoft 恶意软件保护引擎更新。

严重等级和漏洞标识符:

漏洞标识符漏洞的影响Windows Live OneCareMicrosoft Antigen for Exchange Server 9.x Microsoft Antigen for SMTP Server 9.xMicrosoft Windows DefenderMicrosoft Windows Defender x64Windows Vista 中的 Microsoft Windows DefenderMicrosoft Forefront Security Server for Exchange Server 10Microsoft Forefront Security for SharePoint Server 10

Microsoft 恶意软件保护引擎漏洞 - CVE-2006-5270

远程执行代码

严重

严重

严重

严重

严重

严重

严重

严重

评估是基于以下几点作出的:受此漏洞影响的系统类型,它们的典型部署模式,以及利用此漏洞会对它们产生什么影响。

与此安全更新相关的常见问题 (FAQ)

使用 Microsoft 恶意软件保护引擎的 Microsoft 产品是否自动更新?

下表提供此安全更新的部署方法。

产品自动更新引擎版本号

Windows Live OneCare

是 (Windows Live OneCare AutoUpdate)

1.1.2101.0

Microsoft Antigen for Exchange Server 9.x

是(Forefront Server security 更新服务)

0.1.8.53

Microsoft Antigen for SMTP Server 9.x

是(Forefront Server security 更新服务)

0.1.8.53

Microsoft Windows Defender

是 (Microsoft Update)

1.1.2101.0

Windows Vista 中的 Microsoft Windows Defender

是 (Microsoft Update)

1.1.2101.0

Microsoft Windows Defender x64 Edition

是 (Microsoft Update)

1.1.2101.0

Microsoft Forefront Security Server for Exchange Server 10

是(Forefront Server security 更新服务)

0.1.8.53

Microsoft Forefront Security for SharePoint Server 10

是(Forefront Server security 更新服务)

0.1.8.53

注意如果您的引擎版本大于或等于上述引擎版本号,您将不受此漏洞影响也不需要采取何种进一步操作。

注意已为 Microsoft Antivirus 客户端软件禁用 AutoUpdate 或 Microsoft Update 的用户需要重新启用 AutoUpdate,或手动更新 Microsoft Antivirus 客户端软件以接收已更新的 Microsoft 恶意软件保护 引擎。 要手动更新 Microsoft Antivirus 客户端软件,用户应按照受影响软件附带的产品文档执行操作。

注意用于 Microsoft Antigen 和 Microsoft Forefront 的 Microsoft 引擎可自动更新。 对从默认安装进行更改的系统,可通过管理员工具执行人工引擎更新。 如果引擎被禁用,可通过单击“立即更新”重新启用并立即更新。 对于更新 Microsoft Antigen Enterprise Manager 的客户,用户应该选择 Engine Update Redistribution Job 并单击 Run Now (立即运行)的引擎的客户。

漏洞详细资料

Microsoft 恶意软件保护引擎漏洞 - CVE-2006-5270:

由于 Microsoft 恶意软件保护引擎分析 Portable Document Format (PDF) 文件方法的缘故,该引擎中存在远程执行代码漏洞。 目标计算机系统收到 PDF 文件或 Microsoft 恶意软件保护引擎扫描 PDF 文件时,攻击者可能会通过构建特制的 PDF 文件来利用此漏洞,该文件可能允许远程执行代码。

Microsoft 恶意软件保护引擎漏洞 (CVE-2006-5270) 的缓解因素:

我们并未发现此漏洞的任何缓解因素。

Microsoft 恶意软件保护引擎漏洞 (CVE-2006-5270) 的避免方法:

在同一系统上,Microsoft Forefront Security Server for Exchange、Microsoft Forefront Security Server for SharePoint 和 Microsoft Antigen 除了支持 Microsoft 恶意软件保护引擎外还支持多种引擎。 如果受影响系统上有多个引擎可用,管理员可以禁用恶意软件保护引擎作为变通,直到可以更新 Microsoft 恶意软件保护引擎。 禁用 Microsoft 恶意软件保护引擎之前,管理员应确保已为任何第三方防病毒引擎安装最新的病毒签名。

我们并未发现 Windows Live OneCare 和 Microsoft Windows Defender 的任何变通办法。

Microsoft 恶意软件保护引擎漏洞 (CVE-2006-5270) 的常见问题解答:

此漏洞的影响范围有多大?
由于 Microsoft 恶意软件保护引擎分析 Portable Document Format (PDF) 文件方法的缘故,该引擎中存在远程执行代码漏洞。 目标计算机系统收到 PDF 文件或 Microsoft 恶意软件保护引擎扫描 PDF 文件时,攻击者可能会通过构建特制的 PDF 文件来利用此漏洞,该文件可能允许远程执行代码。

造成漏洞的原因是什么?
处理特制 PDF 文件时,Microsoft 恶意软件保护引擎中出现整数溢出。

什么是 Microsoft 恶意软件保护引擎?
Microsoft 恶意软件保护引擎 (mpengine.dll) 可为以下防病毒和反间谍软件客户端提供扫描、监测和清除功能。 Windows Live OneCare、Microsoft Forefront Security、Microsoft Antigen、和 Windows Defender。

攻击者可能利用此漏洞执行什么操作?
成功利用此漏洞的攻击者可导致远程执行代码,并可完全控制受影响的系统。

哪些人可能会利用此漏洞?
任何可向受影响系统传送特制 PDF 的匿名用户都可以尝试利用此漏洞。

攻击者如何利用此漏洞?
攻击者可能通过创建特制 PDF 附件并强制受影响的系统处理该 PDF 来试图利用此漏洞。 当目标计算机上的 Microsoft 恶意软件保护引擎自动扫描 PDF 时,该 PDF 可能导致受影响系统执行任意代码。

最后,攻击者还可能制作特制的 PDF 用于网站。 攻击者无法强迫用户访问特定网站。 相反,攻击者必须劝诱用户访问该网站,通常是让用户单击通向攻击者站点的链接。

受此漏洞威胁最大的系统有哪些?
任何使用 Microsoft 恶意软件保护引擎和其筛选器设置允许 PDF 文件处理的 Microsoft Antivirus 客户端被都会受到威胁。

此更新有什么作用?
此更新通过修改 Microsoft 恶意软件保护引擎在将 PDF 中的数据传递到所分配缓冲区之前验证其长度的方法,从而消除了整数溢出的漏洞。

发布此安全公告时,此漏洞是否已公开披露?
否。 Microsoft 通过可靠的披露渠道了解到有关此漏洞的信息。 在最初发布此安全公告时,Microsoft 未收到任何表明此漏洞已公开披露的信息。 此安全公告解决了漏洞以及通过内部调查发现的其他问题。

在发布此安全公告时,Microsoft 是否收到任何有关此漏洞已被利用的报告?
否。 在最初发布此安全公告时,Microsoft 未收到任何表明此漏洞已被公开用于攻击客户的信息,也没有看到任何发布的概念代码证明示例。

安全更新信息

受影响的软件:

有关您的受影响软件的特定安全更新信息,请单击相应的链接:

Windows Live OneCare

先决条件
此安全更新需要 Windows Live OneCare。

重新启动要求

此更新不需要重新启动。 安装程序停止所需的服务,应用此更新,然后重新启动这些服务。 但是,如果由于某种原因而无法停止所需服务,或者正在使用所需文件,则此更新需要重新启动。 如果发生这种情况,将显示一条消息建议您重新启动。

有关可能提示您重新启动计算机的原因的详细信息,请参阅 Microsoft 知识库文章 887012

删除信息

在 Windows 2000、Windows XP 上使用 Windows Live OneCare 时,此更新无法卸载。

在 Windows Vista 上使用 Windows Live OneCare 时,则可以卸载此更新。

验证更新安装

要验证更新是否已应用到受影响系统,请执行以下步骤:

1.

单击“帮助”,然后单击关于 Windows Live OneCare

2.

检查版本号。 如果病毒和间谍软件定义版本显示为 1.1.2101.0 或更高,则更新已成功安装。

Microsoft Antigen for Exchange 9.x

先决条件
此安全更新需要 Microsoft Antigen for Exchange Server 9.x。

重新启动要求

此为自动更新不要求重新启动。

Forefront Server 安全更新服务在 Microsoft Antigen for Exchange Server 内自动更新 Microsoft Antivirus 引擎。 但是,在运行 Microsoft Antivirus 而用户禁用 Microsoft Antivirus 引擎的计算机系统上,用户须通过管理员工具重新启用引擎。 一旦重新启用引擎,则必须单击“立即更新”进行更新。

删除信息

无法卸载此更新。

验证更新安装

要验证更新是否已应用到受影响系统,请执行以下步骤:

1.

在 Antigen Administrator 中,单击“Scanner Updates(扫描程序更新)”,然后单击“Microsoft Antivirus(Microsoft 反病毒软件)”。

2.

检查版本号。 如果 Microsoft Antivirus 引擎内部版本号显示为 0.1.8.53 或更高,则此更新已成功安装。

有关设置 Microsoft Antigen 引擎的说明,请访问以下Microsoft 网站

Microsoft Antigen for SMTP 9.x

先决条件
此安全更新需要 Microsoft Antigen for SMTP Server 9.x。

重新启动要求

此为自动更新不要求重新启动。

Forefront Server 安全更新服务在 Microsoft Antigen for SMTP Server 内自动更新 Microsoft Antivirus 引擎。 但是,在运行 Microsoft Antivirus 而用户禁用 Microsoft Antivirus 引擎的计算机系统上,用户须通过管理员工具重新启用引擎。 一旦重新启用引擎,则必须单击“立即更新”进行更新。

删除信息

无法卸载此更新。

验证更新安装

要验证更新是否已应用到受影响系统,请执行以下步骤:

1.

在 Antigen Administrator 中,单击“Scanner Updates(扫描程序更新)”,然后单击“Microsoft Antivirus(Microsoft 反病毒软件)”。

2.

检查版本号。 如果 Microsoft Antivirus 引擎内部版本号显示为 0.1.8.53 或更高,则此更新已成功安装。

有关设置 Microsoft Antigen 引擎的说明,请访问以下Microsoft 网站

Windows Vista 中的 Microsoft Windows Defender

先决条件
此安全更新需要 Windows Defender。

重新启动要求

此更新不需要重新启动。 安装程序停止所需的服务,应用此更新,然后重新启动这些服务。 但是,如果由于某种原因而无法停止所需服务,或者正在使用所需文件,则此更新需要重新启动。 如果发生这种情况,将显示一条消息建议您重新启动。

有关可能提示您重新启动计算机的原因的详细信息,请参阅 Microsoft 知识库文章 887012

删除信息

无法从 Windows XP 或 Windows Server 2003 上卸载此更新。

但可以从 Windows Vista 上卸载此更新。

验证更新安装

要验证更新是否已应用到受影响系统,请执行以下步骤:

1.

单击“帮助”,然后单击“关于 Windows Defender”。

2.

检查版本号。 如果 Microsoft Antivirus 引擎内部版本号显示为 1.1.2101.0 或更高,则此更新已成功安装。

3.

4.

Forefront Security for Exchange Server 10

先决条件
此安全更新需要 Forefront Security for Exchange Server 10。

重新启动要求

此为自动更新不要求重新启动。

Forefront Server 安全更新服务在 Forefront Security for Exchange Server 内自动更新 Microsoft 反恶意软件引擎。 但是,在运行 Forefront Security for Exchange Server 而用户禁用 Microsoft 反恶意软件引擎的计算机系统上,用户须通过管理员工具重新启用引擎。 一旦重新启用引擎,则必须单击“立即更新”进行更新。

删除信息

无法卸载此更新。

验证更新安装

要验证更新是否已应用到受影响系统,请执行以下步骤:

1.

在 Antigen Administrator 中,单击“Scanner Updates(扫描程序更新)”,然后单击“Antimalware Engine(反恶意软件引擎)”。

2.

检查版本号。 如果 Microsoft 反恶意软件引擎内部版本号显示为 0.1.8.53 或更高,此更新已成功安装。

有关设置 Forefront Server Security for Exchange Server 引擎的说明,请访问以下 Microsoft 网站

Forefront Security for SharePoint Server 10

先决条件
此安全更新需要 Forefront Security for SharePoint Server 10。

重新启动要求

此为自动更新不要求重新启动。

Forefront Server 安全更新服务在 Forefront Security for SharePoint Server 内自动更新 Microsoft 反恶意软件引擎。 但是,在运行 Forefront Security for SharePoint Server 而用户禁用 Microsoft 反恶意软件引擎的计算机系统上,用户须通过管理员工具重新启用引擎。 一旦重新启用引擎,则必须单击“立即更新”进行更新。

删除信息

无法卸载此更新。

验证更新安装

要验证更新是否已应用到受影响系统,请执行以下步骤:

1.

在 Antigen Administrator 中,单击“Scanner Updates(扫描程序更新)”,然后单击“Microsoft Antimalware Engine(Microsoft 反恶意软件引擎)”。

2.

检查版本号。 如果 Microsoft 反恶意软件引擎内部版本号显示为 0.1.8.53 或更高,此更新已成功安装。

有关设置 Forefront Server Security for SharePoint 引擎的说明,请访问以下 Microsoft 网站

鸣谢

Microsoft 感谢下列人员或组织与我们一起致力于保护客户的利益:

ISS X-Force 的 Neel Mehta 和 Alex Wheeler 报告了 Microsoft Antivirus Engine 漏洞 (CVE-2006-5270)。

获取其他安全更新:

可从以下位置获得针对其他安全问题的更新:

Microsoft 下载中心提供了安全更新。 通过搜索关键字“安全修补程序”,可以非常方便地找到这些更新。

有关客户平台的更新可从 Microsoft Update 网站获得。

支持:

美国和加拿大的客户可拨打电话 1-866-PCSAFETY,从 Microsoft 产品支持服务获得技术支持。 与安全更新有关的电话支持服务是免费的。

其他国家(或地区)的用户可从当地的 Microsoft 分公司获得支持。 与安全更新有关的支持服务不收取任何费用。 有关如何就支持问题与 Microsoft 取得联系方面的详细信息,请访问国际支持网站

安全资源:

Microsoft TechNet 安全网站提供了有关 Microsoft 产品安全的详细信息。

TechNet 更新管理中心

Microsoft 软件更新服务

Microsoft Windows Server 更新服务

Microsoft 基准安全分析器 (MBSA)

Windows Update

Microsoft Update 

Windows Update 目录: 有关 Windows Update 目录的详细信息,请参阅 Microsoft 知识库文章 323166

Office Update 

软件更新服务:

通过使用 Microsoft 软件更新服务 (SUS),管理员可以在基于 Windows 2000 和 Windows Server 2003 的服务器以及运行 Windows 2000 Professional 或 Windows XP Professional 的台式机系统上快速而可靠地部署最新的关键更新和安全更新。

有关如何使用软件更新服务部署安全更新的详细信息,请访问软件更新服务网站

Windows Server 更新服务:

通过使用 Windows Server 更新服务 (WSUS),管理员可以快速而可靠地将 Windows 2000 操作系统和更高版本、Office XP 和更高版本、Exchange Server 2003 以及 SQL Server 2000 的最新关键更新和安全更新部署到 Windows 2000 和更高版本的操作系统。

有关如何使用 Windows Server 更新服务部署安全更新的详细信息,请访问 Windows Server 更新服务网站

Systems Management Server:

Microsoft Systems Management Server (SMS) 提供了一个用于管理更新且可高度配置的企业解决方案。 通过使用 SMS,管理员可以确定需要安全更新的基于 Windows 的系统,并在整个企业中以可控制的方式执行这些更新的部署,而只对最终用户造成最低程度的干扰。 有关管理员如何使用 SMS 2003 来部署安全更新的详细信息,请访问 SMS 2003 安全修补程序管理网站。 SMS 2.0 用户还可以使用软件更新服务功能包帮助部署安全更新。 有关 SMS 的信息,请访问 SMS 网站

注意 SMS 使用 Microsoft 基准安全分析器、Microsoft Office 检测工具和企业更新扫描工具为安全公告更新检测和部署提供广泛支持。 这些工具可能检测不到某些软件更新。 在这些情况下,管理员可以使用 SMS 的清单功能将更新部署到特定系统上。 有关此过程的详细信息,请访问以下网站。 某些安全更新在重新启动系统后可能需要管理权限。 管理员可以使用提升权限部署工具(在 SMS 2003 管理功能包SMS 2.0 管理功能包中提供)来安装这些更新。

免责声明:

Microsoft 知识库中的信息“按原样”提供,没有任何形式的担保。 Microsoft 不作任何明示或暗示保证,包括对适销性和针对特定目的的适用性的保证。 Microsoft Corporation 或其供应商不对任何损害(包括直接的、间接的、偶然的、必然的损害,商业利润损失,或特殊损害)承担任何责任,即使 Microsoft Corporation 或其供应商事先已被告知有可能发生此类损害。 有些州不允许排除或限制必然或偶然损害的赔偿责任,因此上述限制可能不适用。

修订: 

V1.0(2007 年 2 月 13 日): 已发布公告。


返回页首返回页首